fuente: https://securityonline.info/windows-driver-sbom-vex-2027/
Microsoft publicó recientemente una entrada oficial en su blog anunciando revisiones a los requisitos de certificación de su Programa de Compatibilidad de Hardware de Windows (WHCP). A partir de marzo de 2027, cada controlador enviado para Windows 11 25H2/26H2, así como para Windows Server 2025 y versiones posteriores, deberá incluir una Lista de Materiales de Software (SBOM) y una Declaración de Intercambio de Vulnerabilidades y Explotación (VEX). Los controladores que no incluyan estos documentos no recibirán la firma de Microsoft.
Cada controlador debe enviar su propia SBOM y VEX.
Según la nueva política de Microsoft, todos los controladores firmados mediante la certificación HLK o la vía de Atestación deben proporcionar individualmente una SBOM y una VEX. La SBOM debe adoptar el formato SPDX 3.0. Además, debe enumerar todos los componentes propios y de terceros que utiliza el controlador, incluyendo bibliotecas, marcos de trabajo, herramientas y dependencias transitivas, junto con las versiones precisas y los identificadores de paquete.
Mientras tanto, VEX aclara si las vulnerabilidades CVE divulgadas públicamente en esos componentes afectan realmente al controlador en cuestión. Supongamos que una dependencia alberga una vulnerabilidad que el controlador nunca invoca. En ese caso, el fabricante puede designarla como inaplicable a través de VEX. En consecuencia, esto evita una avalancha de alertas de vulnerabilidad falsas derivadas únicamente del SBOM.
Microsoft ha revelado que Storm-1175, un grupo de ciberdelincuentes vinculado a China con fines lucrativos, ha desplegado una variante de ransomware hasta ahora...
Leer artículo →Una vulnerabilidad en el kernel de Linux permite que un usuario local obtenga acceso de administrador. Identificada como CVE-2026-43074, tiene una puntuación de...
Leer artículo →Red Hat ha revelado una vulnerabilidad crítica de escalada de privilegios, identificada como CVE-2026-10090, que afecta al controlador de suscripción de aplicac...
Leer artículo →