إصدار استغلال علني لسلسلة ثغرات Telerik UI تتيح تنفيذ كود عن بُعد دون مصادقة في تطبيقات ASP.NET

The Hacker News
مشاركة:
إصدار استغلال علني لسلسلة ثغرات Telerik UI تتيح تنفيذ كود عن بُعد دون مصادقة في تطبيقات ASP.NET

نشرت شركة الأمن TantoSec في السابع من سبتمبر سلسلة استغلال ناجحة تستهدف Telerik UI for ASP.NET AJAX، تتيح لمهاجم غير مصادَق تنفيذ كود عشوائي على أي خادم يشغّل نسخة ضعيفة. يشمل الإصدار أداة سطر أوامر باسم telerik-rau-exploit وحِزمتي حمولة — إحداهما تزرع واجهة ويب على القرص، والأخرى تعمل كلياً في الذاكرة.

تربط السلسلة أربع ثغرات مستقلة: CVE-2026-13181 (معالجة نوع غير محمية، CVSS 8.1)، CVE-2026-13182 (ثغرة padding oracle في AES-CBC)، CVE-2026-13183 (نوع timing-based oracle)، وCVE-2026-13184 (مفتاح تشفير افتراضي قابل للتنبؤ). أثبت الباحث مارسيو ألميدا أن الجمع بين هذه الثغرات مع أداة deserialise اسم النوع يُمكّن من التصعيد من مرحلة "فك تشفير البيانات" إلى مرحلة "تنفيذ كود بصلاحيات application pool".

يمتد النطاق المتأثر من الإصدار 2010.1.309 إلى 2026.2.519، أي ما يغطي 16 عاماً من إصدارات Telerik. رقّعت Progress Software الثغرات في الإصدار 2026.2.708 الصادر في 8 يوليو 2026. حتى الآن لم تُرصد أي عمليات استغلال فعلية في البيئات الحقيقية.

ثمة شرط مسبق جوهري: يستلزم الهجوم تهيئة التطبيق بمفتاح تشفير صريح وغير افتراضي لعنصر RadAsyncUpload. يجب على المؤسسات التي تشغّل أي إصدار يعود إلى 2010 الترقية فوراً إلى 2026.2.708.

نقلاً عن The Hacker News استناداً إلى أبحاث TantoSec بقلم مارسيو ألميدا المنشورة في 7 سبتمبر 2026.

وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: