{"id":12997,"date":"2026-04-24T00:03:52","date_gmt":"2026-04-24T00:03:52","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/microsoft-aspnet-core-cve-2026-40372-correctif-hors-bande\/"},"modified":"2026-06-10T11:21:40","modified_gmt":"2026-06-10T11:21:40","slug":"microsoft-aspnet-core-zero-day-cve-2026-40372-cvss-9-1-patch-depuis-22-avril","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/24\/microsoft-aspnet-core-zero-day-cve-2026-40372-cvss-9-1-patch-depuis-22-avril\/","title":{"rendered":"Microsoft ASP.NET Core Zero-Day CVE-2026-40372 : CVSS 9.1, Patch disponible depuis le 22 avril"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">7 min de lecture \u00b7 Mise \u00e0 jour : 23.04.2026<\/p>\n<p><strong>Microsoft a publi\u00e9 le 22\u202favril\u202f2026 une mise \u00e0 jour hors cycle et, avec CVE-2026-40372, a confirm\u00e9 un bug CVSS\u202f9,1 dans ASP.NET Core. La faille permet \u00e0 un attaquant non authentifi\u00e9 d\u2019escalader ses privil\u00e8ges jusqu\u2019au niveau SYSTEM en falsifiant les cookies d\u2019authentification. Le correctif dans DataProtection\u202f10.0.7 est disponible. Le v\u00e9ritable risque ne r\u00e9side pas dans la faille elle\u2011m\u00eame, mais dans sa diffusion\u202f: des milliers d\u2019applications d\u2019entreprise s\u2019ex\u00e9cutent sur des serveurs faits maison, d\u00e9pourvus de mise \u00e0 jour automatique. Les \u00e9quipes de s\u00e9curit\u00e9 ont d\u00e9sormais besoin d\u2019un plan propre de 72\u202fheures.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Microsoft a rendu public le 22\u202favril\u202f2026 CVE-2026-40372 dans ASP.NET Core DataProtection\u202f10.0.0 \u00e0\u202f10.0.6 et a livr\u00e9 le correctif dans la version\u202f10.0.7.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">CVSS\u202f9,1, escalade de privil\u00e8ges jusqu\u2019\u00e0 SYSTEM, aucune authentification requise, exploitable via le r\u00e9seau.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">La mise \u00e0 jour hors cycle signale l\u2019urgence. Microsoft publie rarement ce type de correctif en dehors du cycle r\u00e9gulier de Patch\u2011Tuesday.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Des milliers d\u2019applications ASP.NET Core s\u2019ex\u00e9cutent sur des serveurs faits maison, dans des images de conteneurs ou dans des pipelines CI personnalis\u00e9es sans mise \u00e0 jour automatique.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\">Les \u00e9quipes de s\u00e9curit\u00e9 ont besoin d\u2019un balayage d\u2019inventaire de 72\u202fheures, suivi d\u2019un d\u00e9ploiement de correctifs prioris\u00e9 et d\u2019une rotation des cookies dans les applications particuli\u00e8rement expos\u00e9es.<\/li>\n<\/ul>\n<\/div>\n<h2>Ce que la faille fait concr\u00e8tement<\/h2>\n<p><strong>Qu\u2019est\u2011ce que CVE-2026-40372\u202f?<\/strong> CVE-2026-40372 est une faille d\u2019escalade de privil\u00e8ges dans la biblioth\u00e8que ASP.NET Core DataProtection, publi\u00e9e le 22\u202favril\u202f2026 avec un score CVSS de 9,1. Une r\u00e9gression dans les versions\u202f10.0.0 \u00e0\u202f10.0.6 affaiblit la v\u00e9rification cryptographique des signatures. Un attaquant peut contourner la validation avec un HMAC tout z\u00e9ro et ainsi falsifier les cookies d\u2019authentification et les jetons anti\u2011forgery. Il peut ensuite obtenir des privil\u00e8ges SYSTEM sur l\u2019h\u00f4te ASP.NET Core. Microsoft a livr\u00e9 le correctif dans la version\u202f10.0.7.<\/p>\n<p>Le m\u00e9canisme est bien document\u00e9. ASP.NET Core utilise DataProtection pour le chiffrement et la signature des cookies. Lorsque la validation de la signature accepte un HMAC tout z\u00e9ro, il est possible de falsifier n\u2019importe quel cookie. Cela ouvre la porte \u00e0 un contournement d\u2019authentification. Un attaquant peut alors prendre le contr\u00f4le de la session d\u2019un administrateur et ex\u00e9cuter du code avec les privil\u00e8ges SYSTEM via le pipeline ASP.NET Core. La cha\u00eene d\u2019escalade est courte, le pr\u00e9judice dans les applications en production est consid\u00e9rable.<\/p>\n<p>Le probl\u00e8me r\u00e9side moins dans la faille elle\u2011m\u00eame que dans sa diffusion. ASP.NET Core est pr\u00e9sent dans des dizaines de milliers d\u2019applications d\u2019entreprise, tous secteurs confondus. Nombre de ces applications ont \u00e9t\u00e9 migr\u00e9es vers .NET\u202f10 au cours des 24\u202fderniers mois, sans que la configuration DataProtection ne soit v\u00e9rifi\u00e9e. Des images de conteneurs avec le runtime .NET\u202f10 sont construites dans des pipelines CI et d\u00e9ploy\u00e9es sur des clusters Kubernetes, sans chemin de correctif automatis\u00e9. Qui ne dispose pas d\u2019un m\u00e9canisme de suivi actif des mises \u00e0 jour hors cycle de Microsoft passe facilement \u00e0 c\u00f4t\u00e9 de la faille.<\/p>\n<div class=\"evm-stat evm-stat-row\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:200px;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#004a59;\">9,1 CVSS<\/div>\n<div style=\"font-size:12px;color:#444;margin-top:4px;\">Escalade de privil\u00e8ges dans ASP.NET Core DataProtection<\/div>\n<\/p><\/div>\n<div style=\"flex:1;min-width:200px;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#004a59;\">10.0.7<\/div>\n<div style=\"font-size:12px;color:#444;margin-top:4px;\">Version du correctif, affect\u00e9es 10.0.0 \u00e0 10.0.6<\/div>\n<\/p><\/div>\n<div style=\"flex:1;min-width:200px;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#004a59;\">22\u202favril<\/div>\n<div style=\"font-size:12px;color:#444;margin-top:4px;\">Mise \u00e0 jour hors cycle Microsoft 2026<\/div>\n<\/p><\/div>\n<\/div>\n<h2>Quelles cat\u00e9gories d\u2019applications sont particuli\u00e8rement critiques<\/h2>\n<p>Trois cat\u00e9gories d\u2019applications m\u00e9ritent une attention particuli\u00e8re. La premi\u00e8re est l\u2019application classique de back\u2011end web sous .NET\u202f10. Qui exploite une application web c\u00f4t\u00e9 client dans un secteur r\u00e9glement\u00e9, tel que la banque en ligne, les portails d\u2019auto\u2011service client ou les parcours de demande d\u2019assurance, dispose d\u2019une surface d\u2019attaque directement expos\u00e9e. Le correctif doit \u00eatre mis en production dans les 48\u202fheures, avec une tra\u00e7abilit\u00e9 d\u2019audit document\u00e9e.<\/p>\n<p>La deuxi\u00e8me cat\u00e9gorie regroupe les passerelles d\u2019API internes et les services de niveau interm\u00e9diaire. Ces applications ne sont pas directement accessibles depuis Internet, mais d\u00e8s qu\u2019un attaquant obtient un point d\u2019ancrage dans le r\u00e9seau interne, la faille s\u2019escalade rapidement. Qui ne met pas en \u0153uvre une segmentation r\u00e9seau stricte doit traiter les correctifs de la m\u00eame fa\u00e7on que pour les applications expos\u00e9es \u00e0 Internet. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consequences-de\/\">Le point de vue conformit\u00e9 sur DORA et NIS2<\/a> explique pourquoi les applications internes dans les secteurs r\u00e9glement\u00e9s doivent \u00eatre trait\u00e9es de fa\u00e7on similaire.<\/p>\n<p>La troisi\u00e8me cat\u00e9gorie concerne les anciennes applications ASP.NET\u202fCore qui ont \u00e9t\u00e9 migr\u00e9es vers .NET\u202f10 au cours des 24\u202fderniers mois, sans que la configuration DataProtection n\u2019ait \u00e9t\u00e9 v\u00e9rifi\u00e9e. Ces applications sont souvent en statut de maintenance et sont mises \u00e0 jour moins fr\u00e9quemment. C\u2019est pr\u00e9cis\u00e9ment pour cette raison qu\u2019elles constituent une cible attrayante. Un inventaire des restes de migration doit \u00eatre men\u00e9 en parall\u00e8le du d\u00e9ploiement des correctifs.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#004a59;\">Ce que les op\u00e9rations de s\u00e9curit\u00e9 doivent faire imm\u00e9diatement<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Recherche SBOM pour Microsoft.AspNetCore.DataProtection 10.0.0 \u00e0 10.0.6<\/li>\n<li>Analyse d\u2019image de conteneur sur les versions runtime .NET\u202f10<\/li>\n<li>D\u00e9ploiement des correctifs prioris\u00e9 selon l\u2019exposition \u00e0 Internet<\/li>\n<li>Rotation des cookies dans les applications \u00e0 exposition prolong\u00e9e<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Ce qui ne fonctionne pas<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Confiance aveugle dans \u00ab\u202fnous ne sommes pas accessibles\u202f\u00bb<\/li>\n<li>D\u00e9ploiement de correctifs sans rotation des cookies dans les applications expos\u00e9es<\/li>\n<li>Images de conteneur sans reconstruction ni red\u00e9ploiement<\/li>\n<li>S\u2019appuyer sur les routines Microsoft Patch Tuesday, parce que la mise \u00e0 jour hors bande est g\u00e9r\u00e9e s\u00e9par\u00e9ment<\/li>\n<\/ul><\/div>\n<\/div>\n<h2>Un plan de r\u00e9action de 72\u202fheures pour les op\u00e9rations de s\u00e9curit\u00e9<\/h2>\n<p>Trois jours suffisent pour une r\u00e9action propre, lorsque l\u2019ing\u00e9nierie et la s\u00e9curit\u00e9 travaillent main dans la main. La logique en \u00e9tapes suivante s\u2019est av\u00e9r\u00e9e efficace dans plusieurs banques et assureurs de la r\u00e9gion DACH.<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Heure 0-12<\/div>\n<div style=\"line-height:1.7;\">Inventaire. Recherche SBOM, analyse d\u2019image de conteneur, interrogation des \u00e9quipes d\u2019ing\u00e9nierie. R\u00e9sultat\u202f: liste de toutes les applications ASP.NET\u202fCore concern\u00e9es avec num\u00e9ro de version et exposition.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Heure 12-24<\/div>\n<div style=\"line-height:1.7;\">Tri. Quelles applications sont expos\u00e9es \u00e0 Internet, lesquelles en interne, lesquelles dans des processus r\u00e9glement\u00e9s\u202f? Priorisation selon le risque, d\u00e9finition de la s\u00e9quence de correctifs.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Heure 24-48<\/div>\n<div style=\"line-height:1.7;\">D\u00e9ploiement de correctifs pour les applications critiques. D\u2019abord les applications expos\u00e9es \u00e0 Internet, avec rotation des cookies. Reconstruction et d\u00e9ploiement des images de conteneurs, documentation de la piste d\u2019audit.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Heure 48-60<\/div>\n<div style=\"line-height:1.7;\">D\u00e9ploiement de correctifs pour les applications internes. Services de niveau interm\u00e9diaire, passerelles API, services back\u2011end. Activation des r\u00e8gles SIEM pour les mod\u00e8les suspects de renouvellement de cookies.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Heure 60-72<\/div>\n<div style=\"line-height:1.7;\">Examen forensic. V\u00e9rifier les journaux des 30\u202fderniers jours \u00e0 la recherche de mod\u00e8les d\u2019authentification inhabituels. En cas de d\u00e9couverte, lancer la cha\u00eene d\u2019incident. Finaliser le reporting au CISO et au comit\u00e9 ex\u00e9cutif.<\/div>\n<\/p><\/div>\n<\/div>\n<h2>Ce que la faille r\u00e9v\u00e8le sur les routines de correctifs Microsoft en 2026<\/h2>\n<p>Microsoft a publi\u00e9, au cours des douze derniers mois, des mises \u00e0 jour hors cycle (out\u2011of\u2011band) plus fr\u00e9quemment qu\u2019en 2024. Cela modifie les attentes op\u00e9rationnelles vis\u2011\u00e0\u2011vis des op\u00e9rations de s\u00e9curit\u00e9. Qui ne suit que le cycle mensuel Patch\u202fTuesday passe r\u00e9guli\u00e8rement \u00e0 c\u00f4t\u00e9 des mises \u00e0 jour critiques hors cycle. Les bulletins du Microsoft Security Response Center devront, en 2026, \u00eatre int\u00e9gr\u00e9s \u00e0 une plage hebdomadaire, avec un chemin d\u2019escalade pour les publications critiques.<\/p>\n<p>Une deuxi\u00e8me observation m\u00e9rite votre attention. ASP.NET\u202fCore est une plateforme tr\u00e8s r\u00e9pandue sur le march\u00e9 DACH, notamment dans les secteurs financier, assurantiel et des services publics. La faille ne touche pas un composant de niche, mais une couche centrale. Si, en tant que responsable de la s\u00e9curit\u00e9, vous ne connaissez pas l\u2019\u00e9tendue de la plateforme au sein de votre organisation, vous avez un angle mort lors de vagues comme celle\u2011ci. Un inventaire de plateforme fondamental, mis \u00e0 jour une fois par an, s\u2019av\u00e8re rentable.<\/p>\n<p>Troisi\u00e8mement\u202f: la discipline SBOM constitue, en 2026, l\u2019investissement op\u00e9rationnel le plus important. Qui poss\u00e8de une liste compl\u00e8te et \u00e0 jour des composants logiciels r\u00e9agit en quelques heures \u00e0 de tels incidents. Qui n\u2019a pas de SBOM consacre les douze premi\u00e8res heures \u00e0 la recherche plut\u00f4t qu\u2019au correctif. Des fournisseurs tels qu\u2019Anchore, Snyk et Sysdig proposent, en 2026, des outils matures qui automatisent la g\u00e9n\u00e9ration de SBOM et la corr\u00e9lation des CVE. L\u2019investissement porte ses fruits d\u00e8s le premier incident critique.<\/p>\n<h2>Comment la r\u00e9action s\u2019ins\u00e8re dans le panorama des correctifs du T2<\/h2>\n<p>CVE-2026-40372 s\u2019inscrit dans une s\u00e9rie. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/cisa-etend-catalogue-kev-huit-vulnerabilites-echances-agences-federales-23-avril-4-mai\/\">La mise \u00e0 jour CISA\u2011KEV du 20\u202favril<\/a> avec huit autres vuln\u00e9rabilit\u00e9s, la <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/papercut-ng-mf-sous-le-feu-pourquoi-un-bug-de-2023-refait-son-entree-dans-le-catalogue-cisa-kev-un-an-plus-tard\/\">r\u00e9activation de PaperCut<\/a> et plusieurs correctifs mineurs ont occup\u00e9 en permanence les op\u00e9rations de s\u00e9curit\u00e9 en 2026. La s\u00e9quence montre que la charge op\u00e9rationnelle augmente. Les \u00e9quipes qui pouvaient g\u00e9rer deux CVE critiques par mois en 2024 en voient d\u00e9sormais quatre \u00e0 six par semaine en 2026.<\/p>\n<p>Sur le plan structurel, cela n\u00e9cessite une autre architecture du personnel dans les op\u00e9rations de s\u00e9curit\u00e9. Ceux qui utilisent le mod\u00e8le SOC \u00e0 trois niveaux classique seront \u00e0 la tra\u00eene en 2026. La visibilit\u00e9 de l\u2019ing\u00e9nierie de plateforme, les pipelines de correctifs automatis\u00e9s et l\u2019inventaire bas\u00e9 sur les SBOM doivent faire partie de l\u2019\u00e9quipement standard. Reporter cela cr\u00e9e une friction croissante qui deviendra visible au cours des prochains trimestres.<\/p>\n<p>Pour les dirigeants, l\u2019incident constitue un motif d\u2019action concret. Une question sur l\u2019\u00e9tat des correctifs \u00e0 la prochaine r\u00e9union du conseil aiguise le sujet aupr\u00e8s du CISO et du CIO. Une seconde question sur la discipline SBOM constitue un bon test de maturit\u00e9. Qui peut r\u00e9pondre concr\u00e8tement aux deux questions en 30\u202fsecondes dispose d\u2019une gouvernance de s\u00e9curit\u00e9 fonctionnelle. Qui fournit des r\u00e9ponses vagues a un besoin d\u2019investissement identifiable.<\/p>\n<h2 style=\"padding-top:48px;\">Foire aux questions<\/h2>\n<h3>Quelles versions d\u2019ASP.NET Core sont concern\u00e9es\u202f?<\/h3>\n<p>DataProtection dans les versions 10.0.0 \u00e0 10.0.6. Le correctif en 10.0.7 est disponible depuis le 22\u202favril\u202f2026. Les versions majeures ant\u00e9rieures ne sont pas directement concern\u00e9es, mais devraient \u00eatre v\u00e9rifi\u00e9es ind\u00e9pendamment de leur statut de cycle de vie.<\/p>\n<h3>Une rotation des cookies est\u2011elle toujours n\u00e9cessaire\u202f?<\/h3>\n<p>Pas forc\u00e9ment. Pour les applications \u00e0 exposition courte et sans signe d\u2019exploitation, le correctif suffit. Pour les applications expos\u00e9es \u00e0 Internet pendant une p\u00e9riode plus longue, une rotation des cookies est judicieuse, car on ne peut exclure que des cookies aient d\u00e9j\u00e0 \u00e9t\u00e9 compromis.<\/p>\n<h3>Comment savoir si mon application est vuln\u00e9rable\u202f?<\/h3>\n<p>En recherchant dans le SBOM le composant Microsoft.AspNetCore.DataProtection dans l\u2019une des versions mentionn\u00e9es. Les analyses d\u2019images de conteneurs avec Trivy, Grype ou Snyk identifient les paquets affect\u00e9s dans les couches d\u2019image. Les \u00e9quipes de d\u00e9veloppement peuvent g\u00e9n\u00e9ralement fournir un \u00e9tat des lieux en quelques heures.<\/p>\n<h3>Comment le CISA et le BSI r\u00e9agissent-ils \u00e0 l\u2019incident\u202f?<\/h3>\n<p>Le CISA a document\u00e9 l\u2019incident rapidement, sans enregistrement formel KEV jusqu\u2019au 23\u202favril. Le BSI a publi\u00e9 un avertissement pr\u00e9liminaire. Les deux organismes recommandent de corriger imm\u00e9diatement. L\u2019enregistrement formel KEV pourrait suivre dans les prochains jours, si une exploitation active est confirm\u00e9e.<\/p>\n<h3>Quelles r\u00e8gles de d\u00e9tection sont pertinentes\u202f?<\/h3>\n<p>Alertes SIEM pour des mod\u00e8les inhabituels de renouvellement de cookies, des tentatives inhabituelles d\u2019\u00e9l\u00e9vation de privil\u00e8ges depuis le contexte du processus ASP.NET Core et des anomalies dans les journaux d\u2019authentification. La chasse EDR sur les spawns de processus suspects provenant d\u2019IIS ou de Kestrel compl\u00e8te la couche de d\u00e9tection.<\/p>\n<h3>\u00c0 quelle fr\u00e9quence Microsoft publie-t-il des correctifs hors cycle en 2026\u202f?<\/h3>\n<p>Plus fr\u00e9quent qu\u2019en 2024. Au cours des douze derniers mois, plusieurs correctifs critiques hors cycle ont \u00e9t\u00e9 livr\u00e9s. Un examen hebdomadaire de routine des bulletins du Microsoft Security Response Center constitue le bon rythme en 2026.<\/p>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Conseils de lecture de la r\u00e9daction<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consequences-de\/\">ASP.NET Core CVE-2026-40372\u202f: cons\u00e9quences de conformit\u00e9 sous DORA et NIS2<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/cisa-etend-catalogue-kev-huit-vulnerabilites-echances-agences-federales-23-avril-4-mai\/\">Mise \u00e0 jour CISA KEV avril\u202f2026 avec huit CVE et \u00e9ch\u00e9ances<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/squidex-ssrf-cve-2026-41172-pourquoi-les-backends-de-headless-cms-sont-maintenant-consideres-comme-un-risque-de-chaine-d-approvisionnement\/\">Squidex SSRF CVE-2026-41172\u202f: cha\u00eene d\u2019approvisionnement d\u2019un CMS sans t\u00eate<\/a><\/p>\n<\/div>\n<div class=\"evm-styled-box\" style=\"background:#f8f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #354037;\">\n<\/div>\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Plus du r\u00e9seau MBF Media<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.cloudmagazin.com\/2026\/04\/24\/google-cloud-location-finder-pre-ga-multi-cloud-dach-architekten-2026\/\">Cloudmagazin\u202f: Google Cloud Location Finder Pre\u2011GA<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/mybusinessfuture.com\/deloitte-state-of-ai-enterprise-2026-report-mittelstand-execution-luecke\/\">MyBusinessFuture\u202f: Deloitte State of AI 2026<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/www.digital-chiefs.de\/it-services-outcome-fortune-22-april-2026-dach-vorstand-cognizant-c-level\/\">Digital Chiefs\u202f: IT\u2011Services comme activit\u00e9 orient\u00e9e r\u00e9sultat<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;font-style:italic;color:#888;font-size:0.85em;margin-top:24px;\">Source de l&rsquo;image\u202f: Pexels \/ panumas nikhomkhai (px:17489158)<\/p>\n","protected":false},"excerpt":{"rendered":"Microsoft Out-of-Band 22.04. : ASP.NET Core CVE-2026-40372 avec CVSS 9.1. Patch dans DataProtection 10.0.7. Plan de r\u00e9action en 72 heures pour les op\u00e9rations de s\u00e9curit\u00e9.","protected":false},"author":50,"featured_media":12901,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"danger ASP.NET Core","_yoast_wpseo_title":"Microsoft ASP.NET Core Zero-Day CVE-2026-40372 : CVSS 9.1, Patch disponible depu","_yoast_wpseo_metadesc":"Microsoft ASP.NET Core CVE-2026-40372 avec CVSS 9.1 : Patch Out-of-Band dans 10.0.7. Plan de r\u00e9action en 72 heures et rotation des cookies pour les op\u00e9rations de s\u00e9curit\u00e9.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["microsoft-aspnet-core-cve-2026-40372-correctif-hors-bande"],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-12997","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":11,"wpml_language":"fr","wpml_translation_of":12902,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12997","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=12997"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12997\/revisions"}],"predecessor-version":[{"id":15015,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12997\/revisions\/15015"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12901"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=12997"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=12997"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=12997"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}