Navegación

Microsoft exigirá declaraciones SBOM y VEX para los controladores de Windows a partir de marzo de 2027.

fuente: https://securityonline.info/windows-driver-sbom-vex-2027/

Microsoft publicó recientemente una entrada oficial en su blog anunciando revisiones a los requisitos de certificación de su Programa de Compatibilidad de Hardware de Windows (WHCP). A partir de marzo de 2027, cada controlador enviado para Windows 11 25H2/26H2, así como para Windows Server 2025 y versiones posteriores, deberá incluir una Lista de Materiales de Software (SBOM) y una Declaración de Intercambio de Vulnerabilidades y Explotación (VEX). Los controladores que no incluyan estos documentos no recibirán la firma de Microsoft.

Cada controlador debe enviar su propia SBOM y VEX.

Según la nueva política de Microsoft, todos los controladores firmados mediante la certificación HLK o la vía de Atestación deben proporcionar individualmente una SBOM y una VEX. La SBOM debe adoptar el formato SPDX 3.0. Además, debe enumerar todos los componentes propios y de terceros que utiliza el controlador, incluyendo bibliotecas, marcos de trabajo, herramientas y dependencias transitivas, junto con las versiones precisas y los identificadores de paquete.

Mientras tanto, VEX aclara si las vulnerabilidades CVE divulgadas públicamente en esos componentes afectan realmente al controlador en cuestión. Supongamos que una dependencia alberga una vulnerabilidad que el controlador nunca invoca. En ese caso, el fabricante puede designarla como inaplicable a través de VEX. En consecuencia, esto evita una avalancha de alertas de vulnerabilidad falsas derivadas únicamente del SBOM.

Últimas noticias

11 DE AGOSTO, 2026

El ransomware Gunra explota las vulnerabilidades de Fortinet y Schneider Electric para infiltrarse en sus redes.

Las agencias de ciberseguridad e inteligencia de Corea del Sur y Estados Unidos alertaron sobre los ataques de ransomware Gunra dirigidos a sectores de infraest...

Leer artículo
11 DE AGOSTO, 2026

Los ataques de robo de claves exponen Windows 11 y Microsoft Entra ID, eludiendo la autenticación multifactor (MFA).

Una nueva familia de técnicas de ataque denominadas "Pass-the-Passkey" demuestra cómo las fallas sistémicas de implementación en torno a WebAuthn pued...

Leer artículo
11 DE AGOSTO, 2026

Cisco advierte sobre fallos de alta gravedad en ClamAV con exploits públicos.

Cisco advirtió sobre dos vulnerabilidades de alta gravedad que afectan al Secure Endpoint Connector y que permiten a los ciberdelincuentes bloquear el proceso d...

Leer artículo