Exploit público para cadeia Telerik UI permite RCE não autenticado em aplicações ASP.NET

A empresa de segurança TantoSec publicou em 7 de setembro uma cadeia de exploit funcional visando o Telerik UI for ASP.NET AJAX, permitindo a um atacante não autenticado executar código arbitrário em qualquer servidor executando uma versão vulnerável. A publicação inclui uma ferramenta de linha de comando chamada telerik-rau-exploit e dois payloads — um que grava um web shell em disco e outro que roda inteiramente na memória.
A cadeia liga quatro vulnerabilidades distintas: CVE-2026-13181 (resolução de tipo sem proteção, CVSS 8.1), CVE-2026-13182 (padding oracle AES-CBC), CVE-2026-13183 (variante oracle baseada em tempo) e CVE-2026-13184 (chave de criptografia padrão previsível). O pesquisador Marcio Almeida demonstrou que combinar essas vulnerabilidades com um gadget de deserialização de nome de tipo é suficiente para escalar de «poder descriptografar dados do servidor» para «executar código como application pool do IIS».
O intervalo afetado abrange versões de 2010.1.309 até 2026.2.519, uma janela de 16 anos de versões do Telerik. A Progress Software corrigiu todas as falhas na versão 2026.2.708, lançada em 8 de julho de 2026. Até o momento, não foram confirmadas explorações em ambientes reais.
Existe uma condição prévia significativa: o ataque requer que a aplicação esteja configurada com uma chave de criptografia explícita e não padrão para o controle RadAsyncUpload. Organizações executando qualquer versão desde 2010 devem atualizar imediatamente para a versão 2026.2.708.
Conforme relatado pelo The Hacker News, citando pesquisa da TantoSec de Marcio Almeida publicada em 7 de setembro de 2026.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original