Logo
HIGHFIXEDCVE-2021-26701CVE-2022-41089CVE-2022-38013 +5 CVEsSTC-2026-001

Múltiplas vulnerabilidades mitigadas pela migração do .NET Core 3.1 para o .NET 10 no PCFactory

Múltiplas vulnerabilidades conhecidas no runtime do .NET Core 3.1 foram mitigadas com a atualização do produto PCFactory para o .NET 10. O framework .NET Core 3.1, descontinuado (fim de vida em dezembro de 2022), continha vulnerabilidades críticas de execução remota de código, negação de serviço, divulgação de informações e desvio de mecanismos de segurança que não estão mais presentes no .NET 10.

Publicado

25 de agosto de 2026

Atualizado

25 de agosto de 2026

Pontuação CVSS

8.1/10

Produtos Afetados

PCFactory

Afetado: Todas as versões do PCFactory executando .NET Core 3.1 (PCFactory < 4.4)

Corrigido em Versões migradas para o .NET 10 - PCFactory >= 4.4

Resumo

O produto PCFactory estava sendo executado no .NET Core 3.1, um framework que chegou ao fim de vida em 13 de dezembro de 2022. Desde essa data, nenhuma correção de segurança foi lançada para o .NET Core 3.1, deixando a aplicação exposta a múltiplas vulnerabilidades conhecidas. Como parte de uma iniciativa proativa de fortalecimento da segurança, o PCFactory foi migrado para o .NET 10, que corrige todas as vulnerabilidades identificadas e restaura o suporte ativo de segurança.

Vulnerabilidades mitigadas

CVETipoSeveridadeCVSSDescrição
CVE-2021-26701Execução remota de códigoCrítica8.1RCE no System.Text.Encodings.Web permitindo execução arbitrária de código sem interação do usuário ou autenticação.
CVE-2022-41089Execução remota de códigoAlta7.8RCE por meio da análise de arquivos XPS maliciosamente criados, causando execução arbitrária de código.
CVE-2022-38013Negação de serviçoAlta7.5Estouro de pilha por recursão do ModelStateDictionary durante o model binding, derrubando a aplicação.
CVE-2022-24512Execução remota de códigoMédia6.3RCE permitindo execução de código no contexto do usuário atual por meio de entradas especialmente criadas.
CVE-2022-24464Negação de serviçoAlta7.5Consumo excessivo de recursos causado por requisições HTTP especialmente criadas no ASP.NET Core.
CVE-2022-34716Divulgação de informaçõesMédia5.9Acesso não autorizado a informações privilegiadas por meio de fraquezas criptográficas na verificação de assinatura XML.
CVE-2020-1045Desvio de recurso de segurançaMédia7.5Falha no parser de cookies permitindo que atacantes contornem os mecanismos de segurança de prefixo de cookie via nomes codificados em percent-encoding.
CVE-2020-1597Negação de serviçoAlta7.5Tratamento inadequado de requisições web permitindo que atacantes remotos não autenticados causem consumo excessivo de recursos.

Impacto

As instâncias do PCFactory executando no .NET Core 3.1 estavam potencialmente expostas a:

  • Execução remota de código: atacantes poderiam executar código arbitrário no servidor sem autenticação.
  • Negação de serviço: a aplicação poderia ser derrubada ou tornada indisponível por meio de requisições HTTP criadas para esse fim.
  • Divulgação de informações: dados sensíveis poderiam ser expostos por meio de fraquezas criptográficas.
  • Desvio de segurança: mecanismos de segurança baseados em autenticação e em cookies poderiam ser contornados.

Correção

O produto PCFactory foi atualizado do .NET Core 3.1 para o .NET 10. Essa migração corrige todos os CVEs listados e garante que o produto se beneficie de:

  • Correções de segurança ativas e Suporte de Longo Prazo (LTS)
  • Recursos de segurança modernos, incluindo bibliotecas criptográficas aprimoradas
  • Validação de entrada e tratamento de requisições aprimorados
  • Runtime endurecido com mitigações contra classes de ataque conhecidas

Ação necessária: os clientes devem atualizar o PCFactory para a versão mais recente executada no .NET 10. As versões anteriores que executam o .NET Core 3.1 devem ser consideradas vulneráveis e precisam ser substituídas.

Detalhes do Aviso

ID do Aviso

STC-2026-001

CVE (8)

CVE-2021-26701
CVE-2022-41089
CVE-2022-38013
CVE-2022-24512
CVE-2022-24464
CVE-2022-34716
CVE-2020-1045
CVE-2020-1597

Vetor CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Tags

dotnetruntime-upgraderemote-code-executiondenial-of-serviceinformation-disclosureend-of-lifepcfactory

Linha do Tempo de Divulgação

14 de junho de 2026
Avaliação interna de segurança iniciada
30 de junho de 2026
Migração para o .NET 10 concluída
9 de julho de 2026
Validação e testes de regressão concluídos
31 de julho de 2026
Versão atualizada do PCFactory disponibilizada aos clientes
25 de agosto de 2026
Divulgação pública do comunicado