Múltiples vulnerabilidades mitigadas por la migración de .NET Core 3.1 a .NET 10 en PCFactory
Se han mitigado múltiples vulnerabilidades conocidas en el runtime de .NET Core 3.1 al actualizar el producto PCFactory a .NET 10. El framework .NET Core 3.1, obsoleto (fin de vida en diciembre de 2022), contenía vulnerabilidades críticas de ejecución remota de código, denegación de servicio, divulgación de información y elusión de mecanismos de seguridad que ya no están presentes en .NET 10.
Publicado
25 de agosto de 2026
Actualizado
25 de agosto de 2026
Puntuación CVSS
8.1/10
Productos Afectados
PCFactory
Afectado: Todas las versiones de PCFactory que ejecutan .NET Core 3.1 (PCFactory < 4.4)
Vulnerabilidades Asociadas
8/8Resumen
El producto PCFactory se ejecutaba en .NET Core 3.1, un framework que llegó al fin de su vida útil el 13 de diciembre de 2022. Desde esa fecha no se han publicado parches de seguridad para .NET Core 3.1, lo que dejó la aplicación expuesta a múltiples vulnerabilidades conocidas. Como parte de una iniciativa proactiva de refuerzo de la seguridad, PCFactory se ha migrado a .NET 10, lo que corrige todas las vulnerabilidades identificadas y restablece el soporte de seguridad activo.
Vulnerabilidades mitigadas
| CVE | Tipo | Severidad | CVSS | Descripción |
|---|---|---|---|---|
| CVE-2021-26701 | Ejecución remota de código | Crítica | 8.1 | RCE en System.Text.Encodings.Web que permite la ejecución arbitraria de código sin interacción del usuario ni autenticación. |
| CVE-2022-41089 | Ejecución remota de código | Alta | 7.8 | RCE mediante el análisis de archivos XPS creados de forma maliciosa que provoca la ejecución arbitraria de código. |
| CVE-2022-38013 | Denegación de servicio | Alta | 7.5 | Desbordamiento de pila por recursión de ModelStateDictionary durante el model binding, provocando el fallo de la aplicación. |
| CVE-2022-24512 | Ejecución remota de código | Media | 6.3 | RCE que permite la ejecución de código en el contexto del usuario actual mediante entradas especialmente diseñadas. |
| CVE-2022-24464 | Denegación de servicio | Alta | 7.5 | Consumo excesivo de recursos causado por solicitudes HTTP especialmente diseñadas en ASP.NET Core. |
| CVE-2022-34716 | Divulgación de información | Media | 5.9 | Acceso no autorizado a información privilegiada por debilidades criptográficas en la verificación de firma XML. |
| CVE-2020-1045 | Elusión de característica de seguridad | Media | 7.5 | Fallo en el analizador de cookies que permite a los atacantes eludir los mecanismos de seguridad de prefijo de cookie mediante nombres codificados en percent-encoding. |
| CVE-2020-1597 | Denegación de servicio | Alta | 7.5 | Manejo inadecuado de solicitudes web que permite a atacantes remotos no autenticados causar un consumo excesivo de recursos. |
Impacto
Las instancias de PCFactory que se ejecutaban en .NET Core 3.1 estaban potencialmente expuestas a:
- Ejecución remota de código: los atacantes podían ejecutar código arbitrario en el servidor sin autenticación.
- Denegación de servicio: la aplicación podía bloquearse o quedar sin respuesta mediante solicitudes HTTP diseñadas para ello.
- Divulgación de información: se podían exponer datos sensibles a través de debilidades criptográficas.
- Elusión de seguridad: los mecanismos de seguridad basados en autenticación y cookies podían ser sorteados.
Remediación
El producto PCFactory se ha actualizado de .NET Core 3.1 a .NET 10. Esta migración corrige todos los CVE enumerados y garantiza que el producto se beneficie de:
- Parches de seguridad activos y Soporte a Largo Plazo (LTS)
- Funciones de seguridad modernas, incluidas bibliotecas criptográficas mejoradas
- Validación de entradas y manejo de solicitudes mejorados
- Runtime reforzado con mitigaciones frente a clases de ataque conocidas
Acción requerida: los clientes deben actualizar PCFactory a la versión más reciente que se ejecuta en .NET 10. Las versiones anteriores que ejecutan .NET Core 3.1 deben considerarse vulnerables y deben reemplazarse.
Detalles del Aviso
ID del Aviso
STC-2026-001
CVE (8)
Vector CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Etiquetas