Một bản proof-of-concept từ TantoSec đã biến lỗi "padding oracle" AES-CBC trong Telerik UI cho ASP.NET AJAX thành mã thực thi từ xa (RCE) không cần xác thực — nhưng chỉ áp dụng cho các ứng dụng có cấu hình không mặc định cụ thể, và Progress đã vá chuỗi lỗ hổng này vào tháng 7. Hiện chưa có báo cáo xác nhận về việc khai thác trong thực tế.
Công ty bảo mật TantoSec đã công bố một chuỗi exploit hoạt động nhắm vào các lỗ hổng trong Telerik UI cho ASP.NET AJAX, cho phép kẻ tấn công không cần xác thực thực thi mã từ xa trên máy chủ lưu trữ ứng dụng bị ảnh hưởng.
Progress Software đã vá các lỗi này vào tháng 7, và việc khai thác yêu cầu cấu hình không mặc định — tuy nhiên, bản phát hành này đi kèm với bài phân tích chi tiết cùng một công cụ sẵn sàng chạy và hai payload, lần đầu tiên đưa một lộ trình tấn công hoàn chỉnh ra công chúng.
Các lỗ hổng nền tảng này không mới. Progress đã gửi bản vá trong phiên bản 2026.2.708 (2026 Q2 SP1) vào ngày 8 tháng 7 và công bố các mã CVE cũng như hướng dẫn bảo mật vào ngày 22 tháng 7.
Điều thay đổi vào ngày 7 tháng 9 là việc tiết lộ phương pháp và công cụ: Marcio Almeida của TantoSec đã trình bày chi tiết toàn bộ chuỗi tấn công và phát hành một công cụ dòng lệnh, telerik-rau-exploit, cùng với hai payload DLL mixed-mode — một loại ghi web shell vào đĩa và một loại chạy hoàn toàn trên bộ nhớ.
Theo hướng dẫn của Progress, chuỗi tấn công ảnh hưởng đến trình điều khiển tải tệp RadAsyncUpload trong các phiên bản từ 2010.1.309 đến 2026.2.519; các phiên bản 2026.2.708 trở lên đã được khắc phục.
Lỗi nghiêm trọng nhất trong số các lỗi này là lỗi phân giải kiểu dữ liệu (type-resolution) không được bảo vệ được theo dõi là CVE-2026-13181, với điểm CVSS là 8.1 ("Cao"); xếp hạng độ phức tạp tấn công "Cao" của nó phản ánh các điều kiện tiên quyết về cấu hình hơn là bất kỳ khó khăn nào trong việc khai thác một khi các điều kiện đó được đáp ứng.
Chỉ chạy phiên bản bị ảnh hưởng là chưa đủ để bị khai thác. TantoSec cho biết chuỗi này có "các điều kiện tiên quyết không được đáp ứng bởi một cài đặt mặc định": một trang web phải hiển thị trình điều khiển RadAsyncUpload mà trình xử lý phía máy chủ của nó đọc kết quả tải lên, và ứng dụng phải được cấu hình với một khóa mã hóa rõ ràng, không mặc định cho trình điều khiển này — một thiết lập mà trớ trêu thay, Telerik từng khuyến nghị như một biện pháp tăng cường bảo mật.
Khi các điều kiện đó được thỏa mãn, kết quả đạt được là thực thi mã với đặc quyền của IIS application pool. Điểm xâm nhập là một padding oracle (CVE-2026-13182): vì trình điều khiển mã hóa trạng thái phía máy khách bằng AES-CBC và không kiểm tra tính toàn vẹn, máy chủ sẽ phản hồi khác nhau đối với dữ liệu bị xáo trộn tùy thuộc vào việc các byte đã giải mã có padding hợp lệ hay không.
Việc giả mạo tương tự cho phép kẻ tấn công chỉ định một kiểu .NET tùy ý, mà trình điều khiển sẽ phân giải mà không có allowlist (CVE-2026-13181) và giải tuần tự hóa (deserialize) thành một gadget tải DLL từ một vị trí mà kẻ tấn công kiểm soát.
Cách khắc phục
Nâng cấp lên Telerik UI cho ASP.NET AJAX 2026.2.708 (2026 Q2 SP1) hoặc mới hơn, phiên bản thay thế cơ chế AES-CBC bị lỗi bằng mã hóa có xác thực (authenticated encryption) và đóng toàn bộ chuỗi tấn công.
Progress gọi việc nâng cấp là khuyến nghị chính thức duy nhất của mình và cảnh báo rằng một khóa tùy chỉnh mạnh hơn cũng không giúp ích gì, vì kỹ thuật oracle không bao giờ cần đến khóa.
Đối với các trang web không thể nâng cấp ngay lập tức, Progress chỉ ra một số bước tạm thời:
- Thiết lập
customErrorsthànhRemoteOnlyhoặcOn. - Vô hiệu hóa hoàn toàn trình xử lý tải lên (đặt
Telerik.Web.DisableAsyncUploadHandlerthành true). - Xóa mọi khóa mã hóa tùy chỉnh để trình điều khiển quay lại sử dụng ASP.NET machine key.