つみかさね

CVE-2026-40372

High(7.5)

CVE-2026-40372 — ASP.NET Core DataProtection 権限昇格

公開日: 2026-04-24データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Microsoft.AspNetCore.DataProtectionMicrosoft< 10.0.7

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1ASP.NET CoreのDataProtection機能を利用しているか確認する
  2. 2Microsoft.AspNetCore.DataProtection 10.0.7以降へアップデートする
  3. 3アップデートが困難な場合はDataProtection機能へのアクセスを制限する

影響対象

ASP.NET Core利用者
CVEASP.NET Core権限昇格NuGet

概要

MicrosoftのASP.NET Coreフレームワークに含まれる Microsoft.AspNetCore.DataProtection パッケージにおいて、権限昇格(Elevation of Privilege)の脆弱性が存在します。DataProtection機能の不適切な権限管理により、攻撃者が本来アクセスできない特権操作を実行できる可能性があります。

CVSSベクトル

項目
スコア7.5(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権なし
ユーザー関与不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
Microsoft.AspNetCore.DataProtectionMicrosoft< 10.0.7

修正バージョンと回避策

  • 修正バージョン: Microsoft.AspNetCore.DataProtection 10.0.7
  • ASP.NET Coreを利用している場合はNuGetパッケージのアップデートを推奨します
  • アップデートが困難な場合は、DataProtection機能へのアクセスを制限してください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。