Telerik: de um oráculo de padding a RCE não autenticado
Técnicas e Métodos de Ataque2026-09-18, 11:01
Pesquisadores da Tanto Security descobriram várias vulnerabilidades no Telerik UI for ASP.NET AJAX e as encadearam para obter RCE não autenticado em configurações específicas.
O ataque é baseado em CVE-2026-13182, um oráculo de padding AES-CBC no RadAsyncUpload: o servidor trata padding inválido de forma diferente de padding válido seguido de JSON inválido. Ao distinguir essas respostas, um atacante pode forjar uma configuração criptografada com valores escolhidos sem conhecer a chave AES — por exemplo, para permitir uploads de DLL.
Após enviar uma DLL, o mesmo oráculo pode ser usado para forjar o
metaData criptografado e definir AsyncUploadTypeName como System.Configuration.Install.AssemblyInstaller. É aqui que CVE-2026-13181 entra em jogo: o Telerik passa o tipo controlado pelo atacante para Type.GetType() sem restringi-lo a uma lista de tipos esperados. Através de AssemblyInstaller.Path, o atacante aponta para a DLL enviada, fazendo com que Assembly.LoadFrom() a carregue; uma DLL C++/CLI de modo misto então executa código nativo através de DllMain.A cadeia completa é: oráculo de padding → falsificação de configuração → upload de DLL → falsificação de
metaData → AssemblyInstaller → carregamento de DLL → RCE.Se
customErrors=On ocultar a diferença entre as respostas de erro, CVE-2026-13183 fornece uma variante de temporização do mesmo oráculo, explorando a diferença no tempo de execução entre os dois caminhos de processamento.Outra vulnerabilidade, CVE-2026-13184, envolve uma chave HMAC de fallback previsível para
TempTargetFolder e, sob certas configurações, permite que um atacante escolha o diretório de upload. Ela não é necessária para a cadeia de RCE demonstrada na pesquisa.A exploração completa requer uma página acessível contendo
RadAsyncUpload, um manipulador FileUploaded do lado do servidor que lê UploadResult, e uma Telerik.AsyncUpload.ConfigurationEncryptionKey configurada explicitamente. Em um teste de laboratório, o exploit fez aproximadamente 127.000 requisições ao oráculo a cerca de 30 requisições por segundo e obteve um shell em pouco mais de uma hora.A Progress corrigiu as vulnerabilidades no Telerik UI for ASP.NET AJAX 2026.2.708 substituindo AES-CBC por AES-GCM, eliminando assim ambos os oráculos de padding — CVE-2026-13182 e CVE-2026-13183.
Ferramenta:
https://github.com/tantosec/telerik_research/
Vulnerabilidades
Pesquisadores
Fornecedor
Produto