Gracias por publicar las nuevas funciones de Visual Studio 2026

Juan Manuel Flores Cleto 20 Puntos de reputación
2026-07-30T12:35:31.1066667+00:00

sobre las nuevas actualizaciones de Visual Studio y el aviso de Seguridad hola, gracias por compartir esta información.Microsoft publicó recientemente una actualización de seguridad relacionada con ASP.NET Core, identificada como CVE‑2026‑47300, que corrige una vulnerabilidad de elevación de privilegios causada por una implementación incorrecta de un algoritmo de autenticación. Esta corrección también se distribuye mediante las actualizaciones de Visual Studio, ya que muchas aplicaciones .NET dependen del runtime y los componentes que se actualizan desde ahí.🔐 ¿Qué significa esta actualización?La vulnerabilidad permitía que un atacante con autorización mínima pudiera elevar privilegios dentro de una aplicación ASP.NET Core. Aunque el informe indica que no fue explotada públicamente y es poco probable que se explote, Microsoft lanzó un fix oficial para proteger a todos los entornos.Puedes revisar más sobre este tipo de avisos en actualizaciones de seguridad.🧩 ¿Por qué aparece en Visual Studio?Visual Studio instala y actualiza componentes del ecosistema .NET, incluyendo:Runtime de ASP.NET CoreSDK de .NETHerramientas de desarrollo y compilaciónPor eso, cuando Microsoft publica un parche de seguridad para .NET o ASP.NET Core, suele llegar como parte de las actualizaciones acumulativas de Visual Studio.Si quieres revisar cómo se aplican estos parches, puedes ver actualizaciones de Visual Studio.🛡️ ¿Qué debo hacer?Asegúrate de tener Visual Studio actualizado a la versión más reciente.Si administras aplicaciones ASP.NET Core, recompílalas con el runtime actualizado.Revisa si tu entorno usa autenticación personalizada o middleware que dependa de algoritmos propios.Guía útil: actualizar proyectos .NET.📌 ¿A quién afecta?Desarrolladores que usan ASP.NET Core en producción.Equipos que dependen de Visual Studio para compilar y publicar aplicaciones.Entornos donde la autenticación se maneja mediante algoritmos personalizados o extensiones.Más detalles: CVE y mitigaciones.

Tecnologías de desarrolladores | ASP.NET Core | Otros

Respuesta aceptada por el autor de la pregunta
Bruno Caetano de Brito 245 Puntos de reputación
2026-09-06T17:42:55.54+00:00

¡Gracias por compartir la información! 👏

Es importante destacar que la actualización relacionada con CVE-2026-47300 no afecta indiscriminadamente a todas las aplicaciones ASP.NET Core.

La vulnerabilidad está relacionada con el handler de autenticación Negotiate de ASP.NET Core y, específicamente, con escenarios en los que la aplicación utiliza LDAP para obtener información de roles. En ese contexto, un atacante autenticado podría conseguir eludir determinadas comprobaciones de autorización.

Microsoft incluyó la corrección en las actualizaciones de julio de 2026. En Visual Studio 2026, por ejemplo, fue corregida a partir de la versión 18.7.4, publicada el 14 de julio de 2026.

Para quienes trabajan con ASP.NET Core, también es importante revisar directamente la versión del paquete Microsoft.AspNetCore.Authentication.Negotiate. Las versiones corregidas son:

  • .NET 8 → 8.0.29
  • .NET 9 → 9.0.18
  • .NET 10 → 10.0.10

Por eso, además de mantener Visual Studio actualizado, recomiendo verificar las dependencias de la aplicación y confirmar si realmente se utiliza Negotiate + LDAP para la obtención de roles.

La seguridad no depende únicamente del IDE: también debemos mantener actualizados el runtime, SDK y paquetes NuGet utilizados por la aplicación.

¡Gracias por traer el tema a la comunidad! 🔐👏

¿Le ha resultado útil esta respuesta?

2 personas han encontrado útil esta respuesta.
0 comentarios No hay comentarios

0 respuestas adicionales

Ordenar por: Muy útil

Su respuesta

Las respuestas pueden ser marcadas como "Aceptadas" por el autor de la pregunta y "Recomendadas" por los moderadores, lo que ayuda a los usuarios a saber que la respuesta ha resuelto el problema del autor.