Múltiplas vulnerabilidades mitigadas pela migração do .NET Core 3.1 para o .NET 10 no PCFactory
Múltiplas vulnerabilidades conhecidas no runtime do .NET Core 3.1 foram mitigadas com a atualização do produto PCFactory para o .NET 10. O framework .NET Core 3.1, descontinuado (fim de vida em dezembro de 2022), continha vulnerabilidades críticas de execução remota de código, negação de serviço, divulgação de informações e desvio de mecanismos de segurança que não estão mais presentes no .NET 10.
Publicado
25 de agosto de 2026
Atualizado
25 de agosto de 2026
Pontuação CVSS
8.1/10
Produtos Afetados
PCFactory
Afetado: Todas as versões do PCFactory executando .NET Core 3.1 (PCFactory < 4.4)
Vulnerabilidades Associadas
8/8Resumo
O produto PCFactory estava sendo executado no .NET Core 3.1, um framework que chegou ao fim de vida em 13 de dezembro de 2022. Desde essa data, nenhuma correção de segurança foi lançada para o .NET Core 3.1, deixando a aplicação exposta a múltiplas vulnerabilidades conhecidas. Como parte de uma iniciativa proativa de fortalecimento da segurança, o PCFactory foi migrado para o .NET 10, que corrige todas as vulnerabilidades identificadas e restaura o suporte ativo de segurança.
Vulnerabilidades mitigadas
| CVE | Tipo | Severidade | CVSS | Descrição |
|---|---|---|---|---|
| CVE-2021-26701 | Execução remota de código | Crítica | 8.1 | RCE no System.Text.Encodings.Web permitindo execução arbitrária de código sem interação do usuário ou autenticação. |
| CVE-2022-41089 | Execução remota de código | Alta | 7.8 | RCE por meio da análise de arquivos XPS maliciosamente criados, causando execução arbitrária de código. |
| CVE-2022-38013 | Negação de serviço | Alta | 7.5 | Estouro de pilha por recursão do ModelStateDictionary durante o model binding, derrubando a aplicação. |
| CVE-2022-24512 | Execução remota de código | Média | 6.3 | RCE permitindo execução de código no contexto do usuário atual por meio de entradas especialmente criadas. |
| CVE-2022-24464 | Negação de serviço | Alta | 7.5 | Consumo excessivo de recursos causado por requisições HTTP especialmente criadas no ASP.NET Core. |
| CVE-2022-34716 | Divulgação de informações | Média | 5.9 | Acesso não autorizado a informações privilegiadas por meio de fraquezas criptográficas na verificação de assinatura XML. |
| CVE-2020-1045 | Desvio de recurso de segurança | Média | 7.5 | Falha no parser de cookies permitindo que atacantes contornem os mecanismos de segurança de prefixo de cookie via nomes codificados em percent-encoding. |
| CVE-2020-1597 | Negação de serviço | Alta | 7.5 | Tratamento inadequado de requisições web permitindo que atacantes remotos não autenticados causem consumo excessivo de recursos. |
Impacto
As instâncias do PCFactory executando no .NET Core 3.1 estavam potencialmente expostas a:
- Execução remota de código: atacantes poderiam executar código arbitrário no servidor sem autenticação.
- Negação de serviço: a aplicação poderia ser derrubada ou tornada indisponível por meio de requisições HTTP criadas para esse fim.
- Divulgação de informações: dados sensíveis poderiam ser expostos por meio de fraquezas criptográficas.
- Desvio de segurança: mecanismos de segurança baseados em autenticação e em cookies poderiam ser contornados.
Correção
O produto PCFactory foi atualizado do .NET Core 3.1 para o .NET 10. Essa migração corrige todos os CVEs listados e garante que o produto se beneficie de:
- Correções de segurança ativas e Suporte de Longo Prazo (LTS)
- Recursos de segurança modernos, incluindo bibliotecas criptográficas aprimoradas
- Validação de entrada e tratamento de requisições aprimorados
- Runtime endurecido com mitigações contra classes de ataque conhecidas
Ação necessária: os clientes devem atualizar o PCFactory para a versão mais recente executada no .NET 10. As versões anteriores que executam o .NET Core 3.1 devem ser consideradas vulneráveis e precisam ser substituídas.
Detalhes do Aviso
ID do Aviso
STC-2026-001
CVE (8)
Vetor CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Tags