· · 1 分钟阅读

.NET 2026年4月服务更新 — 你今天就该应用的安全补丁

2026年4月的服务更新修补了 .NET 10、.NET 9、.NET 8 和 .NET Framework 中的6个CVE — 其中包括两个远程代码执行漏洞。

dotnet security servicing dotnet-framework
这篇文章也有其他语言版本:English, Español, Deutsch, Français, Português, Italiano, 日本語, 한국어, Русский

本文为自动翻译。查看原文请点击这里

.NET 和 .NET Framework 的 2026年4月服务更新 已发布,这次包含了你需要尽快应用的安全修复。共修补了六个CVE,其中包括两个远程代码执行(RCE)漏洞。

修补内容

快速总结如下:

CVE类型影响范围
CVE-2026-26171安全功能绕过.NET 10, 9, 8 + .NET Framework
CVE-2026-32178远程代码执行.NET 10, 9, 8 + .NET Framework
CVE-2026-33116远程代码执行.NET 10, 9, 8
CVE-2026-32203拒绝服务.NET 10, 9, 8 + .NET Framework
CVE-2026-23666拒绝服务.NET Framework 3.0–4.8.1
CVE-2026-32226拒绝服务.NET Framework 2.0–4.8.1

两个RCE CVE(CVE-2026-32178 和 CVE-2026-33116)影响范围最广,应当优先处理。

更新版本

  • .NET 10:10.0.6
  • .NET 9:9.0.15
  • .NET 8:8.0.26

均可通过常规渠道获取 — dotnet.microsoft.com、MCR上的容器镜像以及Linux包管理器。

应该怎么做

将你的项目和CI/CD管道更新到最新的补丁版本。如果你在运行容器,拉取最新的镜像。如果你在使用 .NET Framework,请查看 .NET Framework 发行说明 获取对应的补丁。

对于在生产环境运行 .NET 10 的用户(这是当前版本),10.0.6 是必须更新的。.NET 9.0.15 和 .NET 8.0.26 也是如此,如果你在使用这些LTS版本的话。两个RCE漏洞可不是你能拖延的事情。

分享:
在GitHub上查看此文章的源代码 ↗
← Aspire 13.2 新增 MongoDB EF Core 和 Azure Data Lake — 两个值得尝试的集成
Pin 聚类终于登陆 .NET MAUI Maps — 一个属性,零痛苦 →