{"id":13018,"date":"2026-04-23T23:04:45","date_gmt":"2026-04-23T23:04:45","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/die-nachricht-enthalt-eingebettete-anweisungen-auf-spanisch\/"},"modified":"2026-07-09T16:56:25","modified_gmt":"2026-07-09T16:56:25","slug":"asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de\/","title":{"rendered":"ASP.NET Core CVE-2026-40372 (CVSS 9.1): Consecuencias de cumplimiento para tiendas de desarrollo financiero y de seguros bajo DORA y NIS2"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 Min. de lectura \u00b7 Fecha: 23.04.2026<\/p>\n<p><strong>Microsoft public\u00f3 el 22 de abril de 2026 una actualizaci\u00f3n fuera de banda para ASP.NET Core y cerr\u00f3 CVE-2026-40372 con CVSS 9.1. Una regresi\u00f3n en la biblioteca DataProtection permite a un atacante omitir la validaci\u00f3n de firmas mediante un HMAC todo-cero, falsificar cookies de autenticaci\u00f3n y escalar privilegios hasta el nivel SYSTEM. Para los equipos de desarrollo de finanzas y seguros, esto no es solo un parche, sino una cuesti\u00f3n de cumplimiento. DORA, NIS2 y MaRisk exigen documentar las respuestas para este tipo de incidentes. Precisamente esta documentaci\u00f3n falta en 2026 en muchas empresas.<\/strong><\/p>\n<h2>Lo m\u00e1s importante en resumen<\/h2>\n<ul>\n<li>CVE-2026-40372 en ASP.NET Core DataProtection 10.0.0 a 10.0.6 permite escalada de privilegios mediante cookies de autenticaci\u00f3n falsificadas, CVSS 9.1.<\/li>\n<li>Microsoft ha parcheado el error mediante una actualizaci\u00f3n fuera de banda el 22 de abril de 2026. Correcci\u00f3n en DataProtection 10.0.7 o superior.<\/li>\n<li>En sectores regulados por DORA, NIS2 y MaRisk, las aplicaciones especializadas internas suelen ser sistemas cr\u00edticos con obligaci\u00f3n de demostrar cumplimiento.<\/li>\n<li>La respuesta de cumplimiento incluye la implementaci\u00f3n de parches, evaluaci\u00f3n de riesgos documentada, evaluaci\u00f3n de incidentes y informe a las autoridades supervisoras.<\/li>\n<li>Quienes operen en 2026 sin esta disciplina documental arriesgan hallazgos evidentes durante la pr\u00f3xima inspecci\u00f3n de supervisi\u00f3n.<\/li>\n<\/ul>\n<h2>Lo que la vulnerabilidad espec\u00edficamente hace y por qu\u00e9 afecta a sectores regulados<\/h2>\n<p><strong>\u00bfQu\u00e9 es CVE-2026-40372?<\/strong> CVE-2026-40372 es una vulnerabilidad de escalada de privilegios en la biblioteca ASP.NET Core DataProtection, publicada el 22 de abril de 2026 con una puntuaci\u00f3n CVSS de 9.1. Una regresi\u00f3n en las versiones 10.0.0 a 10.0.6 debilita la verificaci\u00f3n de la firma criptogr\u00e1fica. Un atacante puede utilizar un HMAC todo-ceros para eludir la validaci\u00f3n y, por ejemplo, falsificar cookies de autenticaci\u00f3n y tokens antifalsificaci\u00f3n. Posteriormente, es posible alcanzar privilegios de SYSTEM en el host ASP.NET Core. Microsoft ha distribuido la correcci\u00f3n en la versi\u00f3n 10.0.7.<\/p>\n<p>La vulnerabilidad afecta especialmente a tres clases de aplicaciones. En primer lugar, backends web cl\u00e1sicos en .NET 10 que utilizan DataProtection para el cifrado de cookies y tokens. En segundo lugar, puertas de enlace API y servicios internos que utilizan rutas DataProtection para tokens Anti-CSRF y de sesi\u00f3n. En tercer lugar, aplicaciones ASP.NET Core m\u00e1s antiguas que se migraron a .NET 10 en los \u00faltimos 24 meses sin revisar la configuraci\u00f3n de DataProtection. En las tres clases, la escalada es posible sin autenticaci\u00f3n, lo que hace que la vulnerabilidad sea especialmente grave.<\/p>\n<p>En los sectores financiero y asegurador, estas aplicaciones suelen clasificarse como sistemas cr\u00edticos porque forman parte de procesos de negocio regulados. Los frontends de banca en l\u00ednea, los portales de notificaci\u00f3n de siniestros, las herramientas de flujo de trabajo internas para procesamiento de solicitudes y las plataformas de reporting de cumplimiento son candidatos t\u00edpicos. El parche no es por tanto una actualizaci\u00f3n rutinaria, sino un procedimiento documentable ante \u00f3rganos de supervisi\u00f3n como MaRisk o NIS2.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">CVSS 9.1<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;max-width:500px;margin-left:auto;margin-right:auto;\">Escalada de privilegios en ASP.NET Core DataProtection 10.0.0 a 10.0.6, correcci\u00f3n en 10.0.7<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: Microsoft Security Advisory, NVD, Out-of-Band-Update 22 de abril de 2026<\/div>\n<\/div>\n<h2>Qu\u00e9 marcos de cumplimiento est\u00e1n afectados en 2026<\/h2>\n<p>Tres marcos regulatorios proporcionan el contexto en el que CVE-2026-40372 se convierte en un tema de cumplimiento para los equipos de desarrollo (Dev-Shops) financieros y aseguradores. El primero es DORA, el Digital Operational Resilience Act (Ley de Resiliencia Operativa Digital). Obligatoria desde enero de 2025, DORA exige un gesti\u00f3n documentada de riesgos TIC para aplicaciones cr\u00edticas. Una vulnerabilidad cr\u00edtica en una aplicaci\u00f3n propia de negocio es un incidente seg\u00fan la regulaci\u00f3n. La documentaci\u00f3n correspondiente incluye identificaci\u00f3n, evaluaci\u00f3n de riesgos, mitigaci\u00f3n, escalado y, en su caso, notificaci\u00f3n a la autoridad supervisoria competente.<\/p>\n<p>El segundo marco es NIS2 (Directiva de Redes y Sistemas de Informaci\u00f3n). Para los operadores de KRITIS (infraestructuras cr\u00edticas) y entidades especialmente importantes, una grave vulnerabilidad de seguridad en una aplicaci\u00f3n cr\u00edtica debe notificarse si puede tener o ha tenido consecuencias operativas relevantes. El umbral para la gravedad y la obligaci\u00f3n de notificaci\u00f3n es m\u00e1s estricto de lo que algunos responsables de cumplimiento creen. Un bug no explotado puede, en circunstancias concretas, requerir notificaci\u00f3n si la preparaci\u00f3n de la mitigaci\u00f3n tarda m\u00e1s que el plazo regulatorio.<\/p>\n<p>El tercer marco son las MaRisk (Directrices de Gesti\u00f3n de Riesgos del BAFin) y el marco equivalente para aseguradores, VAIT. Para bancos y aseguradores en Alemania, las aplicaciones desarrolladas internamente suelen estar incluidas en los cap\u00edtulos de estrategia TIC y conceptos de emergencia. Una vulnerabilidad en una de estas aplicaciones debe actualizarse en el inventario de riesgos interno e incorporarse a la pr\u00f3xima auditor\u00eda especial de la revisi\u00f3n interna. Quien no lo documenta sistem\u00e1ticamente encontrar\u00e1 hallazgos en la pr\u00f3xima auditor\u00eda del BaFin que podr\u00edan haberse evitado.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#69d8ed;\">Qu\u00e9 los equipos de cumplimiento deber\u00edan documentar ahora<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Inventario de todas las aplicaciones ASP.NET-Core con rutas de DataProtection<\/li>\n<li>Evaluaci\u00f3n de riesgos por aplicaci\u00f3n seg\u00fan criticidad de negocio<\/li>\n<li>Estado del parche por aplicaci\u00f3n con cronolog\u00eda y responsables<\/li>\n<li>Decisiones de escalado y notificaci\u00f3n con justificaci\u00f3n en el registro de auditor\u00eda<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Qu\u00e9 no es suficiente, aunque parezca adecuado<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Un correo electr\u00f3nico sobre parches a los equipos de desarrollo sin inventario documentado<\/li>\n<li>Asumir que las aplicaciones internas no requieren notificaci\u00f3n<\/li>\n<li>Desplazar la responsabilidad a l\u00edderes de desarrollo individuales sin supervisi\u00f3n de cumplimiento<\/li>\n<li>Documentaci\u00f3n de implementaci\u00f3n de parches sin evaluaci\u00f3n de niveles de escalado<\/li>\n<\/ul><\/div>\n<\/div>\n<h2>Un plan de cumplimiento de 21 d\u00edas para Dev-Shops regulados<\/h2>\n<p>Tres semanas son suficientes para una respuesta eficaz frente a CVE-2026-40372, cuando Cumplimiento, Seguridad e Ingenier\u00eda trabajan coordinadamente. Los siguientes hitos cumplen con los requisitos m\u00ednimos de DORA (Digital Operational Resilience Act), NIS2 (Directiva de Redes y Sistemas de Informaci\u00f3n) y MaRisk (Mindestanforderungen an das Risikomanagement) desde una perspectiva integrada.<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 1-2<\/div>\n<div style=\"line-height:1.7;\">Inventario. \u00bfQu\u00e9 aplicaciones ASP.NET Core se ejecutan en la empresa, en qu\u00e9 versi\u00f3n y con qu\u00e9 configuraci\u00f3n de DataProtection? Evaluaci\u00f3n de SBOM (Bill of Materials de Software), escaneo de im\u00e1genes de contenedores, encuesta a los equipos de desarrollo.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 3-4<\/div>\n<div style=\"line-height:1.7;\">Clasificaci\u00f3n de riesgos. Por aplicaci\u00f3n: cr\u00edtica, importante o no cr\u00edtica, basado en la funci\u00f3n de negocio, clases de datos y obligaci\u00f3n de auditor\u00eda. El equipo de Cumplimiento es responsable de la clasificaci\u00f3n junto con el \u00e1rea de negocio.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 5-7<\/div>\n<div style=\"line-height:1.7;\">Despliegue de parches para aplicaciones cr\u00edticas. Actualizaci\u00f3n de DataProtection a 10.0.7 o superior, re-despliegue, validaci\u00f3n en el entorno de destino. Pasos de prueba documentados con traza de auditor\u00eda.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 8-10<\/div>\n<div style=\"line-height:1.7;\">Despliegue de parches para aplicaciones importantes. Misma disciplina que en las cr\u00edticas, con cadena de escalado adaptada. Primeros informes de estado de parche internos.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 11-14<\/div>\n<div style=\"line-height:1.7;\">Examen forense. Verificaci\u00f3n de patrones de autenticaci\u00f3n inusuales en los registros de los \u00faltimos 30 d\u00edas, anomal\u00edas en la frecuencia de renovaci\u00f3n de cookies, escaladas de privilegios inusuales en el registro de auditor\u00eda.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 15-18<\/div>\n<div style=\"line-height:1.7;\">Evaluaci\u00f3n de obligaci\u00f3n de notificaci\u00f3n. El equipo de Cumplimiento eval\u00faa si es necesaria una notificaci\u00f3n a las autoridades supervisorias para aplicaciones individuales. En DORA: clasificaci\u00f3n como incidente mayor o significativo relacionado con TIC.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 19-21<\/div>\n<div style=\"line-height:1.7;\">Informe al consejo de administraci\u00f3n y, en su caso, a la autoridad supervisoria. Incorporar las lecciones aprendidas al inventario de riesgos TIC. Preparar documentaci\u00f3n para la pr\u00f3xima auditor\u00eda especial de la revisi\u00f3n interna.<\/div>\n<\/p><\/div>\n<\/div>\n<h2>Lecciones que van m\u00e1s all\u00e1 del error individual<\/h2>\n<p>El CVE es una oportunidad para abordar tres temas estructurales. En primer lugar, la disciplina SBOM en las entidades reguladas. Quien posea una lista completa y actualizada de software de sus aplicaciones, puede reaccionar a estos incidentes en horas en lugar de d\u00edas. <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/squidex-ssrf-cve-2026-41172-por-que-los-backends-de-headless\/\">Squidex SSRF CVE-2026-41172<\/a> fue un caso similar en el mismo per\u00edodo, que plantea la misma cuesti\u00f3n SBOM. Aquellos que tuvieron que abordar ambos incidentes en paralelo tienen una buena oportunidad para una discusi\u00f3n fundamental con la cadena de suministro de software.<\/p>\n<p>En segundo lugar, la integraci\u00f3n del cumplimiento con la ingenier\u00eda. Las respuestas a CVE que solo se gestionan a trav\u00e9s de tickets de ingenier\u00eda pasan por alto la dimensi\u00f3n regulatoria. Quien, por el contrario, integra Ingenier\u00eda, Seguridad y Cumplimiento en un flujo de trabajo com\u00fan, gana varias semanas por incidente. Esta disciplina a\u00fan est\u00e1 poco desarrollada en muchas organizaciones en 2026. CVE-2026-40372 es una buena oportunidad para construirla.<\/p>\n<p>En tercer lugar, la observaci\u00f3n del ciclo de vida de Microsoft. Las actualizaciones fuera de banda (Out-of-Band Updates) se han vuelto m\u00e1s frecuentes en los \u00faltimos trimestres. Los equipos de cumplimiento deber\u00edan seguir de cerca el ritmo de parches de Microsoft y tratar las actualizaciones fuera de banda no como excepciones, sino como parte del marco de respuesta est\u00e1ndar. Quien incorpore esto en su propio proceso de gesti\u00f3n de parches, ser\u00e1 significativamente m\u00e1s r\u00e1pido en la pr\u00f3xima ola.<\/p>\n<h2>Lo que los directivos y consejos de administraci\u00f3n deben extraer del incidente<\/h2>\n<p>Tres puntos deben tratar en la pr\u00f3xima reuni\u00f3n de junta directiva de las entidades reguladas en 2026. En primer lugar, una evaluaci\u00f3n: \u00bfLa propia organizaci\u00f3n tiene un SBOM completo de todas las aplicaciones cr\u00edticas para el negocio? Si no, esto representa un riesgo de hallazgo en la pr\u00f3xima inspecci\u00f3n de supervisi\u00f3n. En segundo lugar, una aclaraci\u00f3n de responsabilidades: \u00bfQui\u00e9n informa sobre CVEs cr\u00edticos, a qui\u00e9n, en qu\u00e9 plazo y con qu\u00e9 disciplina documental? Quien no lo tenga claramente regulado, se enfrentar\u00e1 a las mismas p\u00e9rdidas por fricci\u00f3n en cada incidente. En tercer lugar, una decisi\u00f3n de inversi\u00f3n: \u00bfQu\u00e9 presupuesto est\u00e1 disponible para 2026 y 2027 para herramientas de SBOM, integraci\u00f3n de ingenier\u00eda de cumplimiento y automatizaci\u00f3n de parches?<\/p>\n<p>Un consejo adicional de la pr\u00e1ctica consultiva: los consejos de administraci\u00f3n subestiman a menudo el impacto de una buena respuesta a CVE en la relaci\u00f3n con la BaFin. Un banco o una aseguradora que pueda presentar una documentaci\u00f3n de respuesta limpia sobre CVE-2026-40372 en la pr\u00f3xima inspecci\u00f3n especial, tendr\u00e1 una ventaja suave pero real en futuros temas de supervisi\u00f3n. Por el contrario, la falta de documentaci\u00f3n genera fricci\u00f3n que puede resultar en desagradables medidas correctivas.<\/p>\n<p>Los propios parches de Microsoft provocar\u00e1n una ola de actualizaciones en las pr\u00f3ximas semanas. Las actualizaciones Out-of-Band para ASP.NET Core son raras, pero se\u00f1alan una seria situaci\u00f3n de amenaza. Quien documente correctamente la respuesta a los parches, estar\u00e1 mejor preparado para futuras actualizaciones. <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/papercut-ng-mf-bajo-ataque-activo-por-que-un-error-de-2023\/\">La reactivaci\u00f3n de PaperCut en el CISA-KEV<\/a> ha demostrado que las CVE antiguas pueden volver. Quien tenga una buena cultura documental, tiene un sistema de respaldo para ambas clases de vulnerabilidades.<\/p>\n<h2>C\u00f3mo las direcciones de ingenier\u00eda en empresas reguladas estar\u00e1n mejor preparadas en 2026<\/h2>\n<p>La observaci\u00f3n central de los incidentes de abril es estructural. Las direcciones de ingenier\u00eda en empresas reguladas tienen en 2026 una tarea que va mucho m\u00e1s all\u00e1 del simple parcheo. Se les solicita que cumplan tres roles simult\u00e1neamente: como responsables de la entrega de software seguro, como interfaz de comunicaci\u00f3n con el cumplimiento normativo y como socio estrat\u00e9gico para las operaciones de seguridad. Quien no separe e integre conscientemente estos tres roles, se ver\u00e1 bajo presi\u00f3n en cada CVE grave.<\/p>\n<p>Un modelo pr\u00e1ctico que se ha demostrado eficaz en varios bancos y aseguradores alemanes se basa en una coreograf\u00eda de tres personas. El responsable de ingenier\u00eda gestiona la implementaci\u00f3n de parches y documenta los pasos t\u00e9cnicos. El responsable de seguridad eval\u00faa los riesgos de explotaci\u00f3n y gestiona las capas de detecci\u00f3n. El responsable de cumplimiento verifica la clasificaci\u00f3n, las obligaciones de notificaci\u00f3n y los informes. Los tres comparten un tablero de incidentes com\u00fan con un ritmo claro. Tres coordinaciones en 72 horas son suficientes para abordar consistentemente las CVE cr\u00edticas.<\/p>\n<p>Para los equipos de desarrollo en sectores regulados, tambi\u00e9n vale la pena una inversi\u00f3n estrat\u00e9gica en herramientas SBOM (Bill of Materials de Software). La generaci\u00f3n automatizada de SBOM en cada compilaci\u00f3n, un registro central de SBOM, ejecuciones autom\u00e1ticas de comparaci\u00f3n contra nuevas CVE y escaladas basadas en alertas reducen el tiempo de respuesta de d\u00edas a horas. Proveedores como Anchore, Snyk y Sysdig tienen productos maduros en el mercado en 2026. Quien no tenga una estrategia SBOM habr\u00e1 estado claramente sobrepasado al menos una vez durante las oleadas de abril de 2026. La inversi\u00f3n en mejores herramientas es manejable en relaci\u00f3n con el riesgo de incumplimiento normativo.<\/p>\n<p>Finalmente, merece una \u00faltima observaci\u00f3n sobre la comunicaci\u00f3n externa. Quien en sectores regulados responde activamente y de manera ordenada a las CVE, puede aprovechar esto en las llamadas con inversores y en la comunicaci\u00f3n con los grupos de inter\u00e9s. Una presentaci\u00f3n tranquila y basada en hechos de la propia cadena de respuesta genera confianza y reduce las p\u00e9rdidas por fricci\u00f3n en discusiones posteriores. La tentaci\u00f3n de mantener los incidentes internos rara vez es \u00fatil en CVE cr\u00edticos en sectores regulados. La transparencia se traduce en conversaciones con supervisores y en la percepci\u00f3n de los clientes.<\/p>\n<p>Una \u00faltima recomendaci\u00f3n pr\u00e1ctica pertenece a la pr\u00f3xima reuni\u00f3n de ingenier\u00eda: Establezca un formato de simulaci\u00f3n interna de parcheo. Una vez por trimestre se simular\u00e1 una CVE cr\u00edtica ficticia en una aplicaci\u00f3n propia y se probar\u00e1 la cadena de respuesta con cronogramas reales. Quien practique esto sistem\u00e1ticamente ganar\u00e1 varias horas de ventaja en un incidente real, porque los roles, las rutas de escalada y los canales de comunicaci\u00f3n ya est\u00e1n ensayados. El esfuerzo para el ejercicio en s\u00ed mismo es manejable con medio d\u00eda por trimestre, el efecto en caso de emergencia es medible.<\/p>\n<h2 style=\"padding-top:48px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfQu\u00e9 versiones de ASP.NET Core est\u00e1n afectadas y qu\u00e9 correcci\u00f3n est\u00e1 disponible?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Afectada est\u00e1 la biblioteca DataProtection en las versiones 10.0.0 hasta 10.0.6. La correcci\u00f3n est\u00e1 disponible en la versi\u00f3n 10.0.7 o superior y deber\u00eda implementarse de inmediato. Microsoft ha publicado el parche como una actualizaci\u00f3n fuera de banda.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo puedo saber si mi aplicaci\u00f3n est\u00e1 afectada?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Mediante una b\u00fasqueda SBOM de Microsoft.AspNetCore.DataProtection en alguna de las versiones mencionadas. Alternativamente, mediante escaneos de im\u00e1genes de contenedor con Trivy, Grype o Snyk. Los equipos de desarrollo suelen poder proporcionar el estado de cada aplicaci\u00f3n en cuesti\u00f3n de horas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfEs suficiente una correcci\u00f3n o adem\u00e1s debo invalidar las cookies?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una correcci\u00f3n no es suficiente en todos los casos. Si la aplicaci\u00f3n estuvo expuesta durante mucho tiempo y existe sospecha de explotaci\u00f3n, deber\u00edan rotarse las cookies de autenticaci\u00f3n y los tokens antiforgery. El esfuerzo es manejable en aplicaciones con capacidad de rotaci\u00f3n de cookies, pero no trivial en configuraciones complejas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 obligaciones de DORA se aplican espec\u00edficamente?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La obligaci\u00f3n de gesti\u00f3n de riesgos TIC del art\u00edculo 5 y siguientes de DORA exige una respuesta documentada a un incidente relacionado con TIC. La clasificaci\u00f3n como incidente relevante o significativo relacionado con TIC activa las obligaciones de notificaci\u00f3n y reporte. Los equipos de cumplimiento deber\u00edan clasificar el incidente de forma activa y documentable.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo afecta el incidente a las auditor\u00edas especiales de MaRisk?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una vulnerabilidad cr\u00edtica en una aplicaci\u00f3n interna se abordar\u00e1 en la pr\u00f3xima auditor\u00eda especial de la revisi\u00f3n interna o en una auditor\u00eda especial de BaFin. Quien pueda presentar una documentaci\u00f3n de respuesta limpia evitar\u00e1 hallazges. Quien no la tenga, la recibir\u00e1 como una observaci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCon qu\u00e9 frecuencia se producen actualizaciones fuera de banda en el mundo de Microsoft en 2026?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">M\u00e1s frecuentemente que hace dos a\u00f1os. En los \u00faltimos doce meses se han entregado varias actualizaciones cr\u00edticas fuera de banda. Los equipos de cumplimiento deber\u00edan incorporar los boletines del Microsoft Security Response Center en su rutina semanal en lugar de tratarlos como informaci\u00f3n puntual.<\/p>\n<\/details>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n de la redacci\u00f3n<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/squidex-ssrf-cve-2026-41172-por-que-los-backends-de-headless\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/squidex-ssrf-px17302202-250x166.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Squidex SSRF CVE-2026-41172: Por qu\u00e9 los backends de Headless-CMS ahora son un riesgo de cadena de suministro en la agenda de seguridad<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/escape-de-sandbox-terrarium-cve-2026-5752-cvss-9-3-lo-que\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/terrarium-sandbox-escape-px5474025-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Escape de Sandbox Terrarium CVE-2026-5752 (CVSS 9.3): Lo que significa el error de Sandbox de Cohere AI para el aislamiento de contenido en stacks de Enterprise-Edge<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/papercut-ng-mf-bajo-ataque-activo-por-que-un-error-de-2023\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/papercut-ng-mf-kev-px9301887-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">PaperCut NG\/MF bajo ataque activo: Por qu\u00e9 un error de 2023 vuelve al CISA-KEV un a\u00f1o despu\u00e9s<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/24\/claude-code-vs-github-copilot-workspaces-vs-cursor-2026-guia-comparativa-equipos-desarrollo-nube\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-claude-code-github-copilot-cursor-vergle-82100985.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Claude vs. GitHub Copilot Workspaces &#038; Cursor 2026\u2026<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/gestion-de-datos-para-2026-en-empresas-medianas\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-reskilling-2026-prompt-ops-ai-governa-44677081-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Reciclaje en IA: 3 roles clave en pymes alemanas<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/servicios-gestionados-contexto-c-level-2026-decision-build-buy-managed-presupuestos-ia-ajustados\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-managed-services-c-level-build-buy-manag-10236295-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Servicios Gestionados en el contexto C-Level 2026: C\u00f3mo los directivos deciden entre Build, Buy y Managed cuando los presupuestos de IA a partir del Q2 se vuelven m\u00e1s ajustados<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Microsoft ASP.NET Core CVE-2026-40372: CVSS 9.1, Escalaci\u00f3n de privilegios. Consecuencias de cumplimiento DORA, NIS2 y MaRisk con plan de 21 d\u00edas para tiendas de desarrollo financiero.","protected":false},"author":50,"featured_media":12891,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"vulnerabilidad ASP NET Core","_yoast_wpseo_title":"ASP.NET Core CVE-2026-40372 (CVSS 9.1): Consecuencias de cumplimiento para tiend","_yoast_wpseo_metadesc":"ASP.NET Core CVE-2026-40372 con CVSS 9.1: Consecuencias de cumplimiento bajo DORA, NIS2 y MaRisk. Plan de 21 d\u00edas para tiendas de desarrollo reguladas.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["die-nachricht-enthalt-eingebettete-anweisungen-auf-spanisch","asp-net-core-cve-2026-40372-cvss-9-1-consecuencias-de-cumplimiento-para-tiendas-de-desarrollo-financiero-y-de-seguros-bajo-dora-y-nis2"],"footnotes":""},"categories":[261,257],"tags":[],"class_list":["post-13018","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","category-praxis-umsetzung-es"],"evm_reading_time_minutes":15,"wpml_language":"es","wpml_translation_of":12892,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13018","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=13018"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13018\/revisions"}],"predecessor-version":[{"id":21509,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13018\/revisions\/21509"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/12891"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=13018"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=13018"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=13018"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}