Navegación

Microsoft exigirá declaraciones SBOM y VEX para los controladores de Windows a partir de marzo de 2027.

fuente: https://securityonline.info/windows-driver-sbom-vex-2027/

Microsoft publicó recientemente una entrada oficial en su blog anunciando revisiones a los requisitos de certificación de su Programa de Compatibilidad de Hardware de Windows (WHCP). A partir de marzo de 2027, cada controlador enviado para Windows 11 25H2/26H2, así como para Windows Server 2025 y versiones posteriores, deberá incluir una Lista de Materiales de Software (SBOM) y una Declaración de Intercambio de Vulnerabilidades y Explotación (VEX). Los controladores que no incluyan estos documentos no recibirán la firma de Microsoft.

Cada controlador debe enviar su propia SBOM y VEX.

Según la nueva política de Microsoft, todos los controladores firmados mediante la certificación HLK o la vía de Atestación deben proporcionar individualmente una SBOM y una VEX. La SBOM debe adoptar el formato SPDX 3.0. Además, debe enumerar todos los componentes propios y de terceros que utiliza el controlador, incluyendo bibliotecas, marcos de trabajo, herramientas y dependencias transitivas, junto con las versiones precisas y los identificadores de paquete.

Mientras tanto, VEX aclara si las vulnerabilidades CVE divulgadas públicamente en esos componentes afectan realmente al controlador en cuestión. Supongamos que una dependencia alberga una vulnerabilidad que el controlador nunca invoca. En ese caso, el fabricante puede designarla como inaplicable a través de VEX. En consecuencia, esto evita una avalancha de alertas de vulnerabilidad falsas derivadas únicamente del SBOM.

Últimas noticias

13 DE JUNIO, 2026

EE. UU. ordena a Anthropic suspender el acceso a Fable 5 y Mythos 5 para ciudadanos extranjeros

Anthropic informó el viernes que "desactivará abruptamente" sus modelos de inteligencia artificial (IA) más avanzados, Claude Fable 5 y Mythos 5, para...

Leer artículo
13 DE JUNIO, 2026

Un fallo crítico en Splunk Enterprise permite a los atacantes ejecutar código sin autenticación

Splunk ha publicado actualizaciones de seguridad para solucionar un fallo de seguridad crítico en Splunk Enterprise que podría ser explotado para realizar opera...

Leer artículo
05 DE JUNIO, 2026

La salida a bolsa de Anthropic se parece mucho a la que Netscape protagonizó en 1995. Eso es preocupante

Anthropic confirmó el lunes que ha registrado formalmente su solicitud para su esperada salida a bolsa. La operación puede convertirse en la mayor de la histori...

Leer artículo