Novinky

Řetězení čtyř chyb v Telerik UI umožňuje neautentizované spuštění kódu

Novinky Date: Zobrazení: 2

Řetězení čtyř chyb v Telerik UI umožňuje neautentizované spuštění kódu

Výzkumníci ze společnosti TantoSec zveřejnili funkční řetězec čtyř zranitelností v knihovně Telerik UI for ASP.NET AJAX, který vede až k neautentizovanému vzdálenému spuštění kódu s oprávněními aplikačního fondu IIS.

Bezpečnostní výzkumníci Marcio Almeida a Justin Steven ze společnosti TantoSec popsali, jak lze zkombinovat čtyři samostatné zranitelnosti v komponentě Telerik UI for ASP.NET AJAX do jednoho funkčního útočného řetězce. Zranitelnosti byly veřejnosti oznámeny už 22. července 2026 a společnost Progress Software k nim opravu vydala 8. července 2026 ve verzi 2026.2.708 (Q2 SP1) – nová analýza TantoSec ale ukazuje, jak reálně nebezpečné je ponechat neaktualizované instalace bez povšimnutí.

Základem řetězce je zranitelnost CVE-2026-13182, takzvaný padding oracle v šifrovacím schématu AES-CBC, které nekontroluje integritu šifrovaných dat. Útočník díky ní dokáže postupně rozluštit konfiguraci funkce pro nahrávání souborů, aniž by znal šifrovací klíč. K tomu se přidává CVE-2026-13184, chyba spočívající v předvídatelném výchozím klíči, a CVE-2026-13183, časová varianta stejného principu útoku, která umožňuje zrychlit dešifrování měřením drobných rozdílů v odezvě serveru. Získané informace útočník využije ke zneužití CVE-2026-13181, chyby v rozlišování datových typů s hodnocením CVSS 8,1, díky které dokáže pojmenovat libovolný typ .NET, jenž se bez jakéhokoli seznamu povolených hodnot rovnou deserializuje do takzvaného gadgetu stahujícího knihovnu DLL z místa, které si útočník sám určí.

Stažená knihovna DLL je sestavena jako takzvaný mixed-mode assembly, který při svém načtení rovnou spustí nativní kód. Výsledkem celého řetězce je tedy plné vzdálené spuštění kódu, a to s oprávněními, jaká má aplikační fond IIS, na kterém webová aplikace běží – tedy zpravidla dostatečnými k převzetí kontroly nad celým webovým serverem.

Image

Zranitelnostmi jsou postiženy verze Telerik UI for ASP.NET AJAX od 2010.1.309 až po 2026.2.519, tedy prakticky patnáct let vydávaných verzí produktu. Organizace, které dosud neaktualizovaly na opravenou verzi 2026.2.708, by měly aktualizaci provést bez odkladu – zveřejněný funkční řetězec totiž výrazně snižuje náročnost skutečného zneužití zranitelnosti útočníky, kteří dosud opravu ignorovali v domnění, že jde jen o teoretické riziko.

Další články