Изследователи по сигурността откриха значителна верига от уязвимости в Telerik UI за ASP.NET AJAX, която позволява на неудостоверени атакуващи да изпълняват отдалечен код в уязвими корпоративни уеб приложения.

Проблемът засяга основно компонента RadAsyncUpload на Telerik — широко използван контрол за качване на файлове в приложения ASP.NET WebForms.

Progress Software посочва, че уязвимостта засяга версии от 2010.1.309 до 2026.2.519. Проблемът е отстранен във версия 2026.2.708, издадена като част от актуализацията 2026 Q2 SP1.

Веригата от уязвимости включва четири отделни недостатъка: CVE-2026-13181, CVE-2026-13182, CVE-2026-13183 и CVE-2026-13184. Въпреки че тези уязвимости са сериозни, тяхното експлоатиране изисква специфични условия и не може да се приложи универсално за всички подразбиращи се внедрявания на Telerik.

В основата на проблема е CVE-2026-13182 — уязвимост от тип padding oracle при обработката на криптирани състояния на клиента в RadAsyncUpload. Telerik използва AES-CBC криптиране за защита на конфигурационните данни, обменяни между сървъра и браузъра на потребителя.

Padding oracle възниква, когато приложението връща различни отговори за грешка при невалидни криптирани данни. В този случай повредените данни водят до различен тип грешка в сравнение с валиден padding с невалидно JSON съдържание.

Тази разлика позволява на атакуващия неколкократно да изпраща модифициран шифрован текст, събирайки информация за начина, по който приложението го декриптира. Това в крайна сметка му позволява да възстанови чувствителни данни и да фалшифицира модифицирани криптирани стойности, без да разполага с ключа за криптиране.

Дори когато функцията customErrors на ASP.NET е активирана, изследователите отбелязват, че експлоатацията остава възможна, макар и по-трудна и отнемаща повече време чрез анализ на закъсненията (timing analysis).

Възползвайки се от този oracle, изследователите са манипулирали сериализираните конфигурационни данни (serializedConfiguration) на Telerik, които управляват настройките в контрола за качване. Това е позволило на киберпрестъпниците да променят полето AllowedFileExtensions, разрешавайки качването на DLL файлове.

Атаката използва техника за фалшифициране в режим CBC, въвеждайки „жертвен“ криптиран блок в JSON низ. Този метод запазва необходимата конфигурация от легитимните зареждания на страници, включително контрола на сесиите, докато инжектира зловредни записи в конфигурацията.

Втората критична уязвимост, CVE-2026-13181, се отнася до управлението на метаданните за качване, където Telerik разрешава името на .NET типа, подадено чрез стойността AsyncUploadTypeName, без подходящ списък с позволени ресурси (allowlist).

Ако сървърният обработчик FileUploaded прочете свойството UploadResult, Telerik десериализира компрометираните данни в посочения тип. Това поведение може да бъде експлоатирано съвместно с приспособлението (gadget) System.Configuration.Install.AssemblyInstaller, позволявайки на приложението да зареди качен DLL файл с смесен режим (mixed-mode DLL) от временна директория и да изпълни нативен код чрез неговата входна точка DllMain.

Демонстрационният зловреден код (proof-of-concept) показва изпълнение на уеб шел (web shell) в рамките на работния процес на IIS, докато вариант в оперативната памет може да изпълнява команди, без да записва файлове на диска.

За успешното експлоатиране на тази верига от уязвимости, атакуващите трябва да имат достъп до страница, съдържаща контрол RadAsyncUpload с активен сървърен обработчик на събития FileUploaded, който чете UploadResult.

Освен това трябва да бъде конфигуриран изричен, нефабричен Telerik.AsyncUpload.ConfigurationEncryptionKey, за да работи пътят на експлоатация, което иначе се препоръчва като мярка за сигурност.

Организациите, използващи Telerik UI за ASP.NET AJAX, се призовават незабавно да инсталират корекции за сигурност и да обновят до версия 2026.2.708 или по-нова. От решаващо значение е администраторите да идентифицират страниците, използващи RadAsyncUpload, и да прегледат своите обработчици на събития за качване, за да следят за потенциална експлоатация.

Необходима е и бдителност за съмнителна IIS активност, с особено внимание към случаи, при които w3wp.exe неочаквано стартира cmd.exe, появата на DLL файлове във временните папки и неочаквани .aspx файлове в коренните уеб директории.