Logo
HIGHFIXEDCVE-2021-26701CVE-2022-41089CVE-2022-38013 +5 CVEsSTC-2026-001

Múltiples vulnerabilidades mitigadas por la migración de .NET Core 3.1 a .NET 10 en PCFactory

Se han mitigado múltiples vulnerabilidades conocidas en el runtime de .NET Core 3.1 al actualizar el producto PCFactory a .NET 10. El framework .NET Core 3.1, obsoleto (fin de vida en diciembre de 2022), contenía vulnerabilidades críticas de ejecución remota de código, denegación de servicio, divulgación de información y elusión de mecanismos de seguridad que ya no están presentes en .NET 10.

Publicado

25 de agosto de 2026

Actualizado

25 de agosto de 2026

Puntuación CVSS

8.1/10

Productos Afectados

PCFactory

Afectado: Todas las versiones de PCFactory que ejecutan .NET Core 3.1 (PCFactory < 4.4)

Corregido en Versiones migradas a .NET 10 - PCFactory >= 4.4

Resumen

El producto PCFactory se ejecutaba en .NET Core 3.1, un framework que llegó al fin de su vida útil el 13 de diciembre de 2022. Desde esa fecha no se han publicado parches de seguridad para .NET Core 3.1, lo que dejó la aplicación expuesta a múltiples vulnerabilidades conocidas. Como parte de una iniciativa proactiva de refuerzo de la seguridad, PCFactory se ha migrado a .NET 10, lo que corrige todas las vulnerabilidades identificadas y restablece el soporte de seguridad activo.

Vulnerabilidades mitigadas

CVETipoSeveridadCVSSDescripción
CVE-2021-26701Ejecución remota de códigoCrítica8.1RCE en System.Text.Encodings.Web que permite la ejecución arbitraria de código sin interacción del usuario ni autenticación.
CVE-2022-41089Ejecución remota de códigoAlta7.8RCE mediante el análisis de archivos XPS creados de forma maliciosa que provoca la ejecución arbitraria de código.
CVE-2022-38013Denegación de servicioAlta7.5Desbordamiento de pila por recursión de ModelStateDictionary durante el model binding, provocando el fallo de la aplicación.
CVE-2022-24512Ejecución remota de códigoMedia6.3RCE que permite la ejecución de código en el contexto del usuario actual mediante entradas especialmente diseñadas.
CVE-2022-24464Denegación de servicioAlta7.5Consumo excesivo de recursos causado por solicitudes HTTP especialmente diseñadas en ASP.NET Core.
CVE-2022-34716Divulgación de informaciónMedia5.9Acceso no autorizado a información privilegiada por debilidades criptográficas en la verificación de firma XML.
CVE-2020-1045Elusión de característica de seguridadMedia7.5Fallo en el analizador de cookies que permite a los atacantes eludir los mecanismos de seguridad de prefijo de cookie mediante nombres codificados en percent-encoding.
CVE-2020-1597Denegación de servicioAlta7.5Manejo inadecuado de solicitudes web que permite a atacantes remotos no autenticados causar un consumo excesivo de recursos.

Impacto

Las instancias de PCFactory que se ejecutaban en .NET Core 3.1 estaban potencialmente expuestas a:

  • Ejecución remota de código: los atacantes podían ejecutar código arbitrario en el servidor sin autenticación.
  • Denegación de servicio: la aplicación podía bloquearse o quedar sin respuesta mediante solicitudes HTTP diseñadas para ello.
  • Divulgación de información: se podían exponer datos sensibles a través de debilidades criptográficas.
  • Elusión de seguridad: los mecanismos de seguridad basados en autenticación y cookies podían ser sorteados.

Remediación

El producto PCFactory se ha actualizado de .NET Core 3.1 a .NET 10. Esta migración corrige todos los CVE enumerados y garantiza que el producto se beneficie de:

  • Parches de seguridad activos y Soporte a Largo Plazo (LTS)
  • Funciones de seguridad modernas, incluidas bibliotecas criptográficas mejoradas
  • Validación de entradas y manejo de solicitudes mejorados
  • Runtime reforzado con mitigaciones frente a clases de ataque conocidas

Acción requerida: los clientes deben actualizar PCFactory a la versión más reciente que se ejecuta en .NET 10. Las versiones anteriores que ejecutan .NET Core 3.1 deben considerarse vulnerables y deben reemplazarse.

Detalles del Aviso

ID del Aviso

STC-2026-001

CVE (8)

CVE-2021-26701
CVE-2022-41089
CVE-2022-38013
CVE-2022-24512
CVE-2022-24464
CVE-2022-34716
CVE-2020-1045
CVE-2020-1597

Vector CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Etiquetas

dotnetruntime-upgraderemote-code-executiondenial-of-serviceinformation-disclosureend-of-lifepcfactory

Línea de Tiempo de Divulgación

14 de junio de 2026
Evaluación interna de seguridad iniciada
30 de junio de 2026
Migración a .NET 10 completada
9 de julio de 2026
Validación y pruebas de regresión concluidas
31 de julio de 2026
Versión actualizada de PCFactory publicada para los clientes
25 de agosto de 2026
Divulgación pública del aviso