Публичный эксплойт Telerik UI ведёт к RCE в RadAsyncUpload

Компания TantoSec опубликовала рабочую цепочку атак для Telerik UI for ASP.NET AJAX: при определённой конфигурации она позволяет выполнить код на сервере без аутентификации. Уязвим RadAsyncUpload в версиях с 2010.1.309 по 2026.2.519; Progress Software устранила проблему в версии 2026.2.708, выпущенной 8 июля 2026 года.
Вместе с техническим разбором исследователь Марсиу Алмейда выпустил консольный инструмент telerik-rau-exploit и две полезные нагрузки в виде mixed-mode DLL. Одна записывает веб-шелл на диск, другая работает в памяти. Подтверждённых случаев эксплуатации этих уязвимостей в атаках пока нет.
Как строится цепочка
Первый этап использует padding oracle в RadAsyncUpload, получивший CVE-2026-13182. Компонент шифрует клиентское состояние AES-CBC, но не проверяет целостность данных. Сервер по-разному отвечает на некорректное дополнение блока и на данные, которые не удаётся разобрать как JSON.
Эта разница позволяет расшифровать, а затем подделать зашифрованную конфигурацию загрузки, не зная ключа. TantoSec использовала фиксированный seed шифрования, применяемый контролом. Если подробные ошибки скрыты, признаком оракула может стать время ответа; такой вариант выделен в CVE-2026-13183.
После подделки конфигурации атакующий указывает произвольный тип .NET. Ошибка разрешения типов без списка допустимых значений, CVE-2026-13181 с оценкой CVSS 8,1, даёт загрузить DLL из контролируемого места через механизм десериализации. Код выполняется с правами пула приложений IIS.
Условия и границы риска
Самой установки уязвимой версии недостаточно. На странице должен быть размещён RadAsyncUpload, серверный обработчик обязан читать результат загрузки, а в приложении должен быть задан явный нестандартный ключ шифрования для контрола. Именно такую настройку Telerik прежде рекомендовала для усиления защиты.
Демонстрация TantoSec потребовала примерно 127 тысяч запросов к оракулу и заняла около часа на лабораторной цели. При ограничении частоты запросов процесс будет дольше. CVE-2026-13184, связанная с предсказуемым ключом по умолчанию, относится к альтернативному сценарию и в опубликованной демонстрации не использовалась.
Что проверить администраторам
Progress рекомендует обновиться до Telerik UI for ASP.NET AJAX 2026.2.708 или новее. В этой версии AES-CBC заменён на аутентифицированное шифрование, закрывающее цепочку. Более сильный пользовательский ключ сам по себе не защищает, поскольку оракулу ключ не требуется.
Если обновление временно невозможно, Progress предлагает включить customErrors в RemoteOnly или On, отключить обработчик загрузки параметром Telerik.Web.DisableAsyncUploadHandler, если RadAsyncUpload не нужен, а также убрать пользовательский ключ в пользу ключа ASP.NET machine key с AES и HMAC либо задать надёжные machine keys вручную.
Обычные журналы ошибок ASP.NET могут не показать следов успешной атаки. Для бизнеса практический минимум — инвентаризировать установки Telerik, проверить условия работы RadAsyncUpload и расследовать поведенческие индикаторы: запуск cmd.exe процессом w3wp.exe, появление неожиданных .aspx в web-root и mixed-mode DLL во временной папке контрола или App_Data.

