-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Microsoft Developer Tools Advisory ID : NCSC-2026-0351 Versie : 1.00 Kans : medium CVE ID : CVE-2026-57099, CVE-2026-58649, CVE-2026-69304, CVE-2026-70334, CVE-2026-78461, CVE-2026-78462, CVE-2026-81356, CVE-2026-81357, CVE-2026-81376, CVE-2026-81377, CVE-2026-81378, CVE-2026-81379, CVE-2026-81380, CVE-2026-81381, CVE-2026-81383 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Improper Neutralization of Special Elements used in a Command ('Command Injection') Incomplete List of Disallowed Inputs Origin Validation Error Improper Handling of Highly Compressed Data (Data Amplification) Interpretation Conflict Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') Insufficiently Protected Credentials Not Failing Securely ('Failing Open') Authorization Bypass Through User-Controlled Key Use of Incorrectly-Resolved Name or Reference Allocation of Resources Without Limits or Throttling Server-Side Request Forgery (SSRF) Incomplete Comparison with Missing Factors Uitgiftedatum : 20260908 Toepassing : Microsoft .NET 10.0 installed on Linux Microsoft .NET 10.0 installed on Mac OS Microsoft .NET 10.0 installed on Windows Microsoft .NET 8.0 installed on Linux Microsoft .NET 8.0 installed on Mac OS Microsoft .NET 8.0 installed on Windows Microsoft .NET 9.0 installed on Linux Microsoft .NET 9.0 installed on Mac OS Microsoft .NET 9.0 installed on Windows Microsoft ASP.NET Core 10.0 Microsoft ASP.NET Core 8.0 Microsoft Microsoft.AspNetCore.OData Microsoft Visual Studio Code Versie(s) : Platform(s) : Beschrijving Microsoft heeft 15 kwetsbaarheden verholpen in diverse Developer Tools. Een kwaadwillende kan de kwetsbaarheden misbruiken om aanvallen uit te voeren die kunnen leiden tot de categorieën schade zoals benoemd in onderstaande tabel. De ernstigste kwetsbaarheid met kenmerk CVE-2026-81376 heeft een CVSS-score van 9,6. Een kwaadwillende misbruiken door een gebruiker ertoe te verleiden een speciaal geprepareerde Visual Studio Code- workspace te openen. Hiermee kunnen de Workspace Trust-beperkingen worden omzeild, waardoor inhoud uit een niet-vertrouwde workspace opdrachten of code kan uitvoeren zonder dat de gebruiker hiervoor eerst toestemming geeft. Hierdoor kan de kwaadwillende toegang krijgen tot lokale gegevens of code uitvoeren met de rechten van de gebruiker. Voor succesvol misbruik moet de kwaadwillende het slachtoffer misleiden een malafide broncodebestand te importeren en verwerken. ``` .NET: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-58649 | 6,50 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| GitHub Copilot and Visual Studio Code: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-81380 | 5,30 | Toegang tot gevoelige gegevens | | CVE-2026-81381 | 6,50 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| Visual Studio Code: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-70334 | 7,80 | Omzeilen van beveiligingsmaatregel | | CVE-2026-78461 | 7,40 | Omzeilen van beveiligingsmaatregel | | CVE-2026-78462 | 8,80 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81356 | 8,20 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81357 | 8,20 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81376 | 9,60 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81377 | 6,50 | | | CVE-2026-81378 | 8,20 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81379 | 8,20 | Omzeilen van beveiligingsmaatregel | | CVE-2026-81383 | 7,40 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| ASP.NET Core: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-57099 | 7,50 | Denial-of-Service | | CVE-2026-69304 | 5,90 | Denial-of-Service | |----------------|------|-------------------------------------| ------------------- Productgroep Apps --------------------------------- All CVE's for this product group: CVE-2026-58611, CVE-2026-80097 Microsoft Authenticator: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-80097 | 8,60 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| XBox Gaming Services: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-58611 | 7,80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| ``` Mogelijke oplossingen Microsoft heeft updates beschikbaar gesteld waarmee de beschreven kwetsbaarheden worden verholpen. We raden u aan om deze updates te installeren. Meer informatie over de kwetsbaarheden, de installatie van de updates en eventuele work-arounds vindt u op: https://portal.msrc.microsoft.com/en-us/security-guidance Referenties: Reference https://portal.msrc.microsoft.com/en-us/security-guidance Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqgWHQACgkQgupWoL0Z hGHlqwv9FWf5IqOmaUzWSXnOGfswMnqHZy4hF8Y0Fb2SE4M5JKUIH7ni8+Y1GTC/ 3FBrkScPx+opbhQ7cFfie7lTIt9piiV7PtwZyYRmlRzySpdk+rfAbUV4iU+RKSIA zl0JfWD7vAH2H+TcSTv8h7wAAR8P9saceA5/Bm6yCCJ8gLKVsCBAYJVlVMew7rwI Ptws2eVdNMq+6vPHVjQWuuJOsRn/8d+6dubmsVpUgyFXprE7CuxpIGzggFWTxEyr ljAlHIrkvYBvv6ZSqTNREuY9/PESQm90iJI+gqitovbYNNADzRvIgsaZG5N6gNmh znQsw04kLMYxwLupdpfKz/QxM8fOD3F17I4K9ebhq6Ii6wGtHBj017p0psonqTuw fYDyqf3Hw+9H+hSSVrd3GnqCQ9HQxJRtj14/oy/qRopXsqzePib070+UNyZZ28oE jtRckSkjuXDxIpn6IWPWSMHwn/b3Y98uGEFm2jro18Kos1mUgi7Dn/1J+DQGF6qd rOtc21wb =vE9m -----END PGP SIGNATURE-----