Telerik UI for ASP.NET AJAX: łańcuch padding oracle prowadzi do nieuwierzytelnionego RCE - Security Bez Tabu

Telerik UI for ASP.NET AJAX: łańcuch padding oracle prowadzi do nieuwierzytelnionego RCE

Cybersecurity news

Wprowadzenie do problemu / definicja

Telerik UI for ASP.NET AJAX to popularny zestaw komponentów interfejsu wykorzystywany w aplikacjach opartych o platformę Microsoft ASP.NET. Najnowsze ujawnienie bezpieczeństwa pokazuje, że podatność kryptograficzna typu padding oracle może zostać połączona z dodatkowymi błędami logiki aplikacyjnej oraz mechanizmami deserializacji, prowadząc ostatecznie do zdalnego wykonania kodu bez uwierzytelnienia. Problem dotyczy głównie kontrolki RadAsyncUpload i określonych scenariuszy wdrożeniowych, które nie zawsze występują w konfiguracji domyślnej, ale są obecne w realnych środowiskach produkcyjnych.

W skrócie

  • Badacze ujawnili publiczny łańcuch ataku umożliwiający nieuwierzytelnione RCE przeciwko wybranym wdrożeniom Telerik UI for ASP.NET AJAX.
  • Producent usunął podatności 8 lipca 2026 r. w wersji 2026.2.708.
  • Publiczne informacje o CVE opublikowano 22 lipca 2026 r., a pełny opis techniczny i exploit pojawiły się 7 września 2026 r.
  • Atak wykorzystuje błąd padding oracle w AES-CBC, możliwość fałszowania zaszyfrowanej konfiguracji uploadu oraz niebezpieczne rozwiązywanie typów .NET po stronie serwera.
  • Skuteczna eksploatacja wymaga jednak określonych warunków konfiguracyjnych i nie dotyczy każdej instalacji produktu.

Kontekst / historia

Komponenty Telerik, a zwłaszcza mechanizmy związane z przesyłaniem plików, od lat są analizowane przez badaczy bezpieczeństwa i często pojawiają się w scenariuszach ofensywnych. Historia wcześniejszych luk w RadAsyncUpload pokazuje, że pojedyncza słabość w warstwie kryptografii lub deserializacji może stać się częścią bardziej złożonego łańcucha prowadzącego do pełnego przejęcia serwera IIS.

W omawianym przypadku zagrożone były wersje od 2010.1.309 do 2026.2.519, natomiast pełna poprawka została dostarczona w wydaniu 2026.2.708. Upublicznienie gotowego narzędzia eksploatacyjnego oraz przykładowych ładunków DLL znacząco obniża próg wejścia dla potencjalnych atakujących i podnosi ryzyko operacyjne po stronie organizacji korzystających z podatnych wdrożeń.

Analiza techniczna

Rdzeniem opisanego łańcucha jest podatność typu padding oracle oznaczona jako CVE-2026-13182. Mechanizm RadAsyncUpload szyfrował część stanu po stronie klienta przy użyciu AES-CBC, lecz bez skutecznego mechanizmu integralności. W praktyce oznaczało to, że serwer reagował w odmienny sposób na zmanipulowane dane, zależnie od tego, czy po odszyfrowaniu występował prawidłowy padding, czy też dane przechodziły etap walidacji paddingu, ale nie dawały się poprawnie przetworzyć.

Taki kanał boczny umożliwia atakującemu stopniowe odtwarzanie chronionych danych. W opisanym scenariuszu badacze wykorzystali tę właściwość nie tylko do odszyfrowania zaszyfrowanej konfiguracji uploadu, lecz także do jej sfałszowania. Kluczowe znaczenie miało przewidywalne przetwarzanie określonych metadanych uploadu, co pozwoliło przygotować dane wejściowe poprawne kryptograficznie bez znajomości właściwego klucza.

Kolejny etap obejmuje CVE-2026-13181, czyli problem z rozwiązywaniem typu .NET wskazywanego w metadanych uploadu. Po skutecznym sfałszowaniu konfiguracji napastnik może wpłynąć na wartość odpowiedzialną za wybór typu, a następnie doprowadzić do utworzenia obiektu w niebezpieczny sposób. To z kolei otwiera drogę do wykorzystania gadżetu deserializacyjnego i załadowania biblioteki DLL z lokalizacji kontrolowanej przez atakującego.

Badacze wskazali, że pełne przeprowadzenie ataku może wymagać około 127 tysięcy zapytań oracle, co w środowisku testowym przekładało się na około godzinę działania. Nawet jeśli aplikacja nie ujawnia szczegółowych błędów, możliwe pozostaje wykorzystanie różnic czasowych odpowiedzi, co opisano jako CVE-2026-13183.

Istotnym niuansem jest fakt, że sama obecność podatnej wersji biblioteki nie oznacza automatycznie podatności na cały łańcuch. Aby exploit zakończył się powodzeniem, aplikacja musi używać RadAsyncUpload w określony sposób i spełniać dodatkowe warunki konfiguracyjne, w tym stosować jawnie ustawiony, niestandardowy klucz szyfrowania dla kontrolki.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją jest możliwość zdalnego wykonania kodu bez uwierzytelnienia na serwerze hostującym podatną aplikację. Kod zostaje uruchomiony z uprawnieniami puli aplikacji IIS, co często wystarcza do osadzenia webshella, kradzieży danych aplikacyjnych, wycieku poświadczeń technicznych, ruchu bocznego w środowisku oraz dalszej eskalacji uprawnień.

Choć producent i badacze podkreślają, że atak wymaga niestandardowej konfiguracji i nie ma potwierdzonych przypadków aktywnego wykorzystania tych konkretnych CVE na szeroką skalę, publiczne ujawnienie kompletnego narzędzia PoC istotnie zmienia profil ryzyka. Organizacje nie powinny więc opierać oceny zagrożenia wyłącznie na braku potwierdzonej kampanii, lecz również na łatwości praktycznego wdrożenia exploita przez przeciwnika.

Dodatkowym problemem pozostaje wykrywalność incydentu. Skuteczna eksploatacja może nie pozostawiać jednoznacznych śladów w standardowych logach błędów ASP.NET, dlatego klasyczne mechanizmy detekcji bazujące na wyjątkach aplikacyjnych mogą okazać się niewystarczające.

Rekomendacje

Najważniejszym działaniem obronnym jest aktualizacja do Telerik UI for ASP.NET AJAX w wersji 2026.2.708 lub nowszej. Jest to jedyne pełne i oficjalnie zalecane rozwiązanie, ponieważ eliminuje cały łańcuch podatności i zastępuje wadliwy mechanizm ochrony bardziej odporną konstrukcją kryptograficzną.

Jeśli natychmiastowa aktualizacja nie jest możliwa, warto wdrożyć działania ograniczające powierzchnię ataku:

  • wyłączyć obsługę RadAsyncUpload tam, gdzie komponent nie jest niezbędny,
  • ograniczyć szczegółowość komunikatów błędów poprzez odpowiednią konfigurację customErrors,
  • sprawdzić, czy aplikacja używa niestandardowych kluczy dla mechanizmów uploadu,
  • zweryfikować, które strony rzeczywiście renderują RadAsyncUpload i czy logika serwera przetwarza wynik uploadu,
  • ograniczyć dostęp do handlerów uploadu przez segmentację sieci, WAF lub reguły reverse proxy.

Po stronie monitoringu i threat huntingu szczególnie warto przeanalizować:

  • nietypowe wywołania procesu w3wp.exe uruchamiające interpretery poleceń,
  • pojawienie się nowych plików .aspx w katalogach aplikacji,
  • nieoczekiwane biblioteki DLL w katalogach tymczasowych uploadu lub App_Data,
  • anomalie w liczbie żądań do endpointów związanych z uploadem,
  • odchylenia czasowe odpowiedzi mogące wskazywać na próby wykorzystania oracle opartego na timingu.

Organizacje korzystające z Telerik powinny również przeprowadzić pełny przegląd zależności aplikacyjnych. W wielu środowiskach biblioteka występuje w starszych systemach wewnętrznych, portalach B2B, panelach administracyjnych lub aplikacjach utrzymywanych przez zewnętrznych integratorów, które bywają pomijane w standardowym procesie zarządzania podatnościami.

Podsumowanie

Opublikowany łańcuch ataku przeciwko Telerik UI for ASP.NET AJAX pokazuje, jak błąd kryptograficzny klasy padding oracle może zostać przekształcony w pełne, nieuwierzytelnione RCE po połączeniu z podatnością deserializacyjną i podatnym przepływem logiki aplikacyjnej. Choć eksploatacja wymaga spełnienia określonych warunków i nie ma obecnie potwierdzonego masowego wykorzystania tych luk, publiczne udostępnienie exploita znacząco zwiększa ryzyko. Dla zespołów bezpieczeństwa priorytetem powinny być szybka aktualizacja, przegląd konfiguracji RadAsyncUpload, monitoring behawioralny oraz identyfikacja wszystkich aplikacji korzystających z podatnych wersji komponentu.

Źródła

  1. Telerik UI Padding-Oracle Bug Chained to Unauthenticated RCE — Public Exploit Released — https://thehackernews.com/2026/09/telerik-ui-padding-oracle-bug-chained.html
  2. From Padding Oracle to Shell: Unauthenticated RCE in Telerik UI for ASP.NET AJAX — https://tantosec.com/blog/2026/09/telerik-padding-oracle-to-shell/
  3. Telerik Web Forms Critical Security Bulletin – Multiple Vulnerabilities Chained to Remote Code Execution (July 2026) — https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-critical-rce-chain-bulletin-july-2026
  4. Telerik UI for ASP.NET AJAX 2026.2.708 — https://www.telerik.com/support/whats-new/aspnet-ajax/release-history/telerik-ui-for-asp-net-ajax-2026-2-708
  5. RadAsyncUpload AsyncUploadTypeName Type Resolution Vulnerability (CVE-2026-13181) — https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rau-asyncuploadtypename-deserialization-cve-2026-13181