Javni PoC za Telerik RadAsyncUpload zahteva hitnu nadogradnju

Kompanija TantoSec objavila je javni lanac napada i alat telerik-rau-exploit za Telerik UI for ASP.NET AJAX, kojim je u određenoj, nepodrazumevanoj konfiguraciji moguće postići neautentifikovano izvršavanje koda na serveru. Progress Software je propuste otklonio 8. jula izdanjem 2026.2.708 (2026 Q2 SP1); ranjive su verzije RadAsyncUpload kontrole od 2010.1.309 do 2026.2.519.
Objava od 7. septembra ne znači da su propusti tada otkriveni, već da su metod, komandnolinijski alat i dva DLL korisna tereta postali javno dostupni. Jedan demonstracioni teret upisuje veb školjku na disk, dok se drugi izvršava u memoriji.
Koji uslovi otvaraju put do izvršavanja koda
Sama upotreba ranjive verzije nije dovoljna. Napad zahteva da stranica prikazuje RadAsyncUpload, da serverski rukovalac čita rezultat otpremanja i da aplikacija koristi eksplicitni, prilagođeni ključ za šifrovanje kontrole. TantoSec navodi da ti preduslovi nisu ispunjeni pri podrazumevanoj instalaciji.
Prvi korak lanca je padding oracle ranjivost CVE-2026-13182. Kontrola šifruje stanje na klijentskoj strani AES-CBC postupkom bez provere integriteta, a server različito odgovara na neispravan padding i na podatke koji posle dešifrovanja ne mogu da se obrade kao JSON. Ta razlika omogućava čitanje oracle signala i falsifikovanje šifrovane konfiguracije bez poznavanja ključa.
Falsifikovana konfiguracija može da navede proizvoljan .NET tip. Ranjivost CVE-2026-13181 omogućava njegovo razrešavanje bez dozvoljene liste i deserializaciju gadžeta koji učitava DLL sa lokacije pod kontrolom napadača. Učitan mixed-mode sklop može da pokrene nativni kod sa privilegijama IIS application pool procesa.
Ograničenja lanca i stanje zloupotrebe
Demonstracija nije trenutna: TantoSec je za ceo postupak zabeležio približno 127.000 oracle zahteva i oko sat vremena rada u laboratorijskom okruženju. Kada su detaljne greške skrivene, signal se može pratiti preko vremena odgovora, što je obuhvaćeno propustom CVE-2026-13183.
Za nove propuste nema potvrđenih izveštaja o zloupotrebi u stvarnim napadima, niti su 7. septembra bili u CISA katalogu Known Exploited Vulnerabilities. Progressovo julsko obaveštenje obuhvata i zaseban lanac udaljenog izvršavanja koda u komponentama RadPersistenceManager i RadDockLayout, kroz CVE-2026-13185, CVE-2026-13186 i CVE-2026-13190, za koji javni exploit nije objavljen.
Prioriteti za administratore i bezbednosne timove
Progress kao zvaničnu meru preporučuje nadogradnju na verziju 2026.2.708 ili noviju, koja uvodi autentifikovano šifrovanje i zatvara ceo opisani lanac. Jači prilagođeni ključ nije dovoljan, jer oracle postupak ne zahteva njegovo poznavanje.
Ako nadogradnja privremeno nije moguća, moguće je postaviti customErrors na RemoteOnly ili On, čime se napadač preusmerava na sporiju vremensku varijantu. Kada RadAsyncUpload nije potreban, handler se može isključiti postavkom Telerik.Web.DisableAsyncUploadHandler na true. Progress takođe navodi uklanjanje prilagođenog ključa kako bi kontrola koristila ASP.NET machine key sa AES i HMAC, odnosno ručno generisanje snažnih machine key vrednosti.
Standardni ASP.NET dnevnici grešaka ne moraju pokazati očigledan trag uspešne zloupotrebe. Zato je praktično proveravati ponašanje: da li IIS proces w3wp.exe pokreće cmd.exe, da li se u web root direktorijumu pojavljuju neočekivani .aspx fajlovi i da li se mixed-mode DLL upisuje u privremenu fasciklu upload kontrole ili App_Data. Za poslovanje je najvažnije da se inventar izloženih aplikacija poveže sa ubrzanom nadogradnjom i nadzorom tih pokazatelja.

