Navegación

Microsoft exigirá declaraciones SBOM y VEX para los controladores de Windows a partir de marzo de 2027.

fuente: https://securityonline.info/windows-driver-sbom-vex-2027/

Microsoft publicó recientemente una entrada oficial en su blog anunciando revisiones a los requisitos de certificación de su Programa de Compatibilidad de Hardware de Windows (WHCP). A partir de marzo de 2027, cada controlador enviado para Windows 11 25H2/26H2, así como para Windows Server 2025 y versiones posteriores, deberá incluir una Lista de Materiales de Software (SBOM) y una Declaración de Intercambio de Vulnerabilidades y Explotación (VEX). Los controladores que no incluyan estos documentos no recibirán la firma de Microsoft.

Cada controlador debe enviar su propia SBOM y VEX.

Según la nueva política de Microsoft, todos los controladores firmados mediante la certificación HLK o la vía de Atestación deben proporcionar individualmente una SBOM y una VEX. La SBOM debe adoptar el formato SPDX 3.0. Además, debe enumerar todos los componentes propios y de terceros que utiliza el controlador, incluyendo bibliotecas, marcos de trabajo, herramientas y dependencias transitivas, junto con las versiones precisas y los identificadores de paquete.

Mientras tanto, VEX aclara si las vulnerabilidades CVE divulgadas públicamente en esos componentes afectan realmente al controlador en cuestión. Supongamos que una dependencia alberga una vulnerabilidad que el controlador nunca invoca. En ese caso, el fabricante puede designarla como inaplicable a través de VEX. En consecuencia, esto evita una avalancha de alertas de vulnerabilidad falsas derivadas únicamente del SBOM.

Últimas noticias

16 DE JULIO, 2026

Hackeado y luego baneado: Microsoft bloquea el acceso de un usuario a las fotos de OneDrive y a los juegos de Xbox hasta que la comunidad proteste.

Recientemente, un usuario informó en X que unos hackers habían comprometido su cuenta de Microsoft. Tras detectar la anomalía, Microsoft respondió bloqueando la...

Leer artículo
16 DE JULIO, 2026

OpenAI Codex Micro: Un nuevo teclado inteligente para programadores.

OpenAI finalmente ha lanzado su primer producto de hardware. Sin embargo, no se trata del sofisticado altavoz inteligente que muchos expertos habían anticipado....

Leer artículo
16 DE JULIO, 2026

Un nuevo ataque de inyección de datos en agentes puede provocar que los agentes de IA hagan clic por error o ejecuten comandos del atacante.

Si le pides a un agente de IA que resuma las reseñas de la página de un producto, una sola reseña manipulada puede hacer que haga clic en "Comprar ahora&qu...

Leer artículo