Navegación

Microsoft exigirá declaraciones SBOM y VEX para los controladores de Windows a partir de marzo de 2027.

fuente: https://securityonline.info/windows-driver-sbom-vex-2027/

Microsoft publicó recientemente una entrada oficial en su blog anunciando revisiones a los requisitos de certificación de su Programa de Compatibilidad de Hardware de Windows (WHCP). A partir de marzo de 2027, cada controlador enviado para Windows 11 25H2/26H2, así como para Windows Server 2025 y versiones posteriores, deberá incluir una Lista de Materiales de Software (SBOM) y una Declaración de Intercambio de Vulnerabilidades y Explotación (VEX). Los controladores que no incluyan estos documentos no recibirán la firma de Microsoft.

Cada controlador debe enviar su propia SBOM y VEX.

Según la nueva política de Microsoft, todos los controladores firmados mediante la certificación HLK o la vía de Atestación deben proporcionar individualmente una SBOM y una VEX. La SBOM debe adoptar el formato SPDX 3.0. Además, debe enumerar todos los componentes propios y de terceros que utiliza el controlador, incluyendo bibliotecas, marcos de trabajo, herramientas y dependencias transitivas, junto con las versiones precisas y los identificadores de paquete.

Mientras tanto, VEX aclara si las vulnerabilidades CVE divulgadas públicamente en esos componentes afectan realmente al controlador en cuestión. Supongamos que una dependencia alberga una vulnerabilidad que el controlador nunca invoca. En ese caso, el fabricante puede designarla como inaplicable a través de VEX. En consecuencia, esto evita una avalancha de alertas de vulnerabilidad falsas derivadas únicamente del SBOM.

Últimas noticias

20 DE JULIO, 2026

Las vulnerabilidades de los routers TP-Link Kasa EC70 y EC71 permiten a atacantes locales robar credenciales de administrador y filtrar la ubicación.

Las cámaras de seguridad domésticas rara vez salen de la red local. Sin embargo, las vulnerabilidades en las cámaras TP-Link Kasa EC70 y EC71 permiten que un at...

Leer artículo
20 DE JULIO, 2026

Microsoft lanza la actualización KB5121767 fuera de banda para solucionar un problema de compatibilidad con USB-C de Dell.

La semana pasada, Microsoft lanzó su actualización de seguridad rutinaria de julio de 2026. Sin embargo, se detectó un conflicto entre la actualización y el con...

Leer artículo
20 DE JULIO, 2026

La Operación Shadow Recruit utiliza anuncios falsos de empleos gubernamentales para infiltrar el RAT SheetAgent en sistemas indios.

Investigadores han descubierto la Operación ShadowRecruit, una campaña que se hace pasar por un anuncio de contratación del gobierno indio. Los atacantes distri...

Leer artículo