Vulnerabilidade de oracle de preenchimento combinada com falha de serialização resulta em RCE
Uma cadeia crítica de vulnerabilidades descoberta no Telerik UI for ASP.NET AJAX permite que atacantes não autenticados executem código remoto em aplicações web empresariais vulneráveis. A falha afeta principalmente o componente RadAsyncUpload, amplamente utilizado em aplicações ASP.NET WebForms para upload de arquivos.
Detalhes técnicos da exploração
A exploração envolve uma cadeia de quatro vulnerabilidades distintas, identificadas como CVE-2026-13181, CVE-2026-13182, CVE-2026-13183 e CVE-2026-13184. O ponto central da cadeia é uma vulnerabilidade de oracle de preenchimento (padding oracle) no manuseio de estados criptografados do cliente pelo RadAsyncUpload.
O Telerik utiliza criptografia AES-CBC para proteger dados de configuração trocados entre o servidor e o navegador do usuário. Uma vulnerabilidade de oracle de preenchimento ocorre quando a aplicação fornece respostas de erro diferentes para dados criptografados inválidos. Neste caso, dados malformados resultam em um erro distinto em comparação com um preenchimento válido com conteúdo JSON inválido.
Essa discrepância permite que um atacante envie dados criptografados modificados repetidamente, coletando informações sobre como o aplicativo os descriptografa, permitindo recuperar dados sensíveis e forjar valores criptografados modificados sem precisar da chave de criptografia.
Impacto e alcance
Os atacantes podem manipular os dados de configuração serializados do Telerik, permitindo alterar o campo AllowedFileExtensions para permitir o upload de arquivos DLL. Isso, combinado com uma falha de gerenciamento de metadados de upload, permite que o aplicativo carregue um DLL misto de um diretório temporário e execute código nativo via ponto de entrada DllMain.
A prova de conceito demonstrada pelos pesquisadores mostrou a execução de uma web shell dentro do processo do worker do IIS, enquanto uma variante em memória poderia executar comandos sem escrever arquivos em disco. A exploração requer que o atacante acesse uma página contendo um controle RadAsyncUpload com um manipulador de evento FileUploaded ativo no lado do servidor.
Medidas de mitigação recomendadas
- Atualizar imediatamente para a versão 2026.2.708 ou posterior.
- Identificar páginas usando RadAsyncUpload e revisar manipuladores de evento de upload.
- Monitorar atividade suspeita do IIS, especialmente w3wp.exe spawnando cmd.exe.
- Verificar a presença de arquivos DLL em pastas temporárias.
O que os CISOs devem fazer imediatamente
Organizações que utilizam o Telerik UI for ASP.NET AJAX devem priorizar a atualização para a versão corrigida. Administradores devem identificar páginas usando RadAsyncUpload e revisar seus manipuladores de evento de upload para monitorar possíveis explorações. A vigilância contra atividade suspeita do IIS é necessária, com atenção especial a instâncias de w3wp.exe gerando cmd.exe inesperadamente.