14. jūlijā Microsoft izlaida .NET jūlija servisa atjauninājumu, kas aizver 17 drošības caurumus visās trijās atbalstītajās versijās. Labotie laidieni ir 10.0.10, 9.0.18 un 8.0.29, kopā ar SDK 10.0.302, 9.0.316 un 8.0.129. Vairākas kļūdas ļauj attālam uzbrucējam bez autentifikācijas nogāzt serveri vai apiet aizsardzību, tāpēc atjauninājums nav atlicināms uz vēlāku laiku.
Caurumi sadalās trijās jomās: XML šifrēšana, TLS un sertifikātu apstrāde, un HTTP/2 ar autentifikāciju. Duende komanda savā analīzē tos sagrupēja tieši šādi, jo lielākā daļa skar ASP.NET Core un izpildlaika bibliotēkas, nevis lietotņu kodu.
SslStream ielaida klientus, kam nevajadzēja tikt iekšā
Nopietnākais caurums izstrādātājiem, kuri paši veido tīkla savienojumus, ir CVE-2026-50528 — autorizācijas apiešana klasē SslStream. Šī klase ir zem lielākās daļas .NET TLS savienojumu, kad kāds atver šifrētu straumi bez pilna HTTP steka. Kļūda ļauj klientam iziet cauri savstarpējai TLS autentifikācijai situācijā, kur serverim vajadzēja to noraidīt. Ja jūsu serviss izmanto klienta sertifikātus kā piekļuves barjeru, līdz šim ielāpam tā barjera dažos gadījumos nedarbojās.
Blakus tam ir CVE-2026-50524 — TLS rokasspiediena atteikums, kur speciāli veidots savienojums nogāž procesu jau pirms datu apmaiņas. Un CVE-2026-57108 dara to pašu ar X.509 sertifikātu apstrādi: nederīgs sertifikāts avarē parsētāju. Abas ir attāli izraisāmas bez pieteikšanās, tāpēc jebkurš publiskais TLS galapunkts ir mērķis.
XML šifrēšana — pieci caurumi vienā vietā
Piecas kļūdas skar EncryptedXml — CVE-2026-47302, CVE-2026-47304, CVE-2026-50525, CVE-2026-50527 un CVE-2026-50648. Tās izpaužas divējādi: daļa avarē procesu, apstrādājot uzbrucēja veidotu šifrētu XML, daļa ļauj apiet drošības pārbaudi. CVE-2026-47304 saņēmis CVSS novērtējumu 8.1 — attāls uzbrucējs bez autentifikācijas var apiet kriptogrāfisko aizsardzību, tā ziņo Windows Forum apkopojums.
EncryptedXml stāv zem SAML un citu XML parakstīšanas scenāriju. Tāpēc šis kopums īpaši skar identitātes serverus un uzņēmumu SSO risinājumus, kur šifrēts XML ceļo starp pusēm. Labā ziņa tur ir tā, ka labojums sēž izpildlaikā, nevis lietotnes kodā.
Nevienam Duende produktam ielāps nav vajadzīgs. Labojumi atrodas .NET izpildlaikā un ASP.NET Core ietvarā, nevis Duende bibliotēkās — IdentityServer 8.x izmanto EncryptedXml SAML vajadzībām un iegūst labotu loģiku automātiski.
HTTP/2 var izsūkt serverim visu atmiņu
CVE-2026-50651 ļauj caur HTTP/2 novest serveri līdz atmiņas trūkumam ar CVSS 7.5. Uzbrucējs sūta pieprasījumus, kas liek serverim izdalīt aizvien vairāk atmiņas, līdz process nokrīt. Šāds atteikums neprasa nekādus akreditācijas datus, un HTTP/2 ir ieslēgts pēc noklusējuma lielākajā daļā Kestrel konfigurāciju.
Autentifikācijas pusē divi caurumi — CVE-2026-47300 un CVE-2026-47303 — ļauj paaugstināt privilēģijas caur Negotiate apstrādātāju, kas apkalpo Kerberos un NTLM. Tie skar iekštīkla servisus, kuri paļaujas uz Windows integrēto autentifikāciju.
Viens caurums slēpjas pašā SDK
CVE-2026-50526 atšķiras no pārējiem: tas nav izpildlaikā, bet .NET SDK konteineru veidošanas rīkos. Kļūda ļauj sabojāt konteinera attēla būvējumu, ko izstrādātājs iegūst ar dotnet publish. Ja jūsu CI konveijers būvē attēlus ar šo funkciju, atjaunināt vajag ne tikai izpildlaika, bet arī SDK versiju.
Tieši tāpēc Duende iesaka pārbūvēt konteineru attēlus ar svaigiem pamatattēliem no mcr.microsoft.com/dotnet/aspnet, nevis tikai atjaunināt pašu izpildlaiku uz servera. Vecs pamatattēls konteinerā nes līdzi visus 17 caurumus arī tad, kad resursdatora .NET jau ir salabots.
Ko darīt tagad
Solis pirmais — pārcelt izpildlaiku uz jūlija servisa laidienu: 10.0.10, 9.0.18 vai 8.0.29 atkarībā no tā, kuru zaru lietojat. Solis otrais — atjaunināt SDK un pārbūvēt visus konteineru attēlus ar jauniem pamatattēliem. Solis trešais — atsākt tos servisus, kas šifrēto XML vai klienta sertifikātus izmanto kā piekļuves kontroli, jo tieši tie caurumi ļauj apiet aizsardzību, nevis tikai avarēt procesu.
Neviena no 17 kļūdām šobrīd netiek aktīvi izmantota uzbrukumos, un neviena nav saņēmusi CVSS 9 vai augstāku. Bet SslStream autorizācijas apiešana un EncryptedXml feature bypass ir tieši tie klusie caurumi, kas ilgi paliek nepamanīti — process nekrīt, žurnālā nekas neparādās, tikai barjera vairs nedarbojas. Pilnu 17 kļūdu sarakstu ar saitēm uz katras versijas piezīmēm publicēja Microsoft .NET emuārā.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.