Критическая ошибка проверки подлинности данных в продуктах Microsoft .NET, .NET Framework и Visual Studio дает удаленному злоумышленнику возможность обойти встроенные механизмы защиты. Разработчики уже выпустили исправления, закрывающие проблему во всех затронутых версиях.
Детали уязвимости
Суть уязвимости связана с недостаточной проверкой подлинности данных и некорректной проверкой криптографической подписи. Это означает, что атакующий может подменить данные при взаимодействии между компонентами, выдав вредоносное содержимое за доверенное. В результате нарушитель способен обойти механизмы безопасности, которые должны ограничивать доступ к системе, и получить полный контроль над уязвимым устройством. В случае эксплуатации потенциальная атака может привести к выполнению произвольного кода с высокими привилегиями, раскрытию конфиденциальных данных или отказу в обслуживании.
Проблема подтверждена производителем, ей присвоены идентификаторы BDU:2026-10971 и CVE-2026-47304. Согласно данным Банка угроз безопасности информации, уровень опасности оценивается как критический: базовый вектор CVSS 3.1 составляет 9,8 из 10. Подтвержденному эксплойта пока нет, однако это не снижает риска, поскольку техника подмены при взаимодействии активно используется в реальных атаках.
Затронуты практически все актуальные линейки платформы .NET: версии 8, 9 и 10 для Windows, Linux и macOS. В зоне риска также .NET Framework, начиная с версии 3.5 и заканчивая 4.8.1, включая все промежуточные выпуски. Помимо этого, уязвимость присутствует в средах разработки Visual Studio 2017, 2019, 2022 и 2026. Учитывая, что .NET используют для создания корпоративных приложений, веб-сервисов и инструментов разработки, проблема затрагивает широкий круг организаций: от разработчиков программного обеспечения до операторов серверной инфраструктуры.
Особенность этой уязвимости в том, что она относится к классу архитектурных проблем. Недостаток заложен не в отдельном компоненте, а в самом механизме проверки подлинности данных, применяемом во многих продуктах. Это объясняет, почему исправление выпущено сразу для десятков версий и платформ. Разработчикам рекомендуется обновить не только рабочие среды, но и все системы, где используются затронутые библиотеки или инструменты.
Microsoft опубликовала рекомендации в своем центре обновлений, где перечислены все затронутые версии и доступные патчи. Уязвимость уже устранена, поэтому основная мера защиты - установить обновления из официальных источников. Пользователям Windows обновления можно получить через центр обновления системы, владельцам Linux и macOS - через стандартные механизмы обновления пакетов или установщиков.
В случае невозможности немедленного обновления специалисты советуют ограничить сетевой доступ к серверам, работающим на уязвимых версиях .NET, и временно отключить обработку недоверенных данных в приложениях. Однако такие меры лишь снижают поверхность атаки и не устраняют корневую причину, поэтому установка патча остается обязательной.
Показательно, что уязвимость затрагивает не только продукты для разработки, но и среду выполнения .NET Framework, которая десятилетиями используется в корпоративных Windows-системах. Это напоминание о том, что даже зрелые платформы могут содержать ошибки в базовых механизмах безопасности. Своевременное обновление сред разработки и платформ выполнения остаётся ключевым фактором защиты от подобных угроз.
Ссылки
- https://bdu.fstec.ru/vul/2026-10971
- https://www.cve.org/CVERecord?id=CVE-2026-47304
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47304