文章总结: tantosec公开了TelerikUIforASP.NETAJAX的多个已修复漏洞,覆盖RadAsyncUpload、RadEditor等控件,核心为无需认证的paddingoracle到RCE利用链,涉及CVE-2026-13181至13184等多个CVE,已在2026.2.708版本修复,并提供了POC代码。 综合评分: 85 文章分类: 漏洞分析,web安全,渗透测试
Telerik Research:TantoSec 2026 年 ASP.NET AJAX 漏洞研究
幻泉之洲
2026年9月9日 09:25 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
TantoSec 公开了针对 Telerik UI for ASP.NET AJAX 的一组已修复漏洞,覆盖 RadAsyncUpload、RadEditor、RadFileExplorer、RadSpell 等多个控件。核心是一条无需认证即可从 Padding Oracle 打到远程代码执行的利用链。所有漏洞已在 2026.2.708 版本中修复,Progress 官方已发布安全公告。
这篇文章整理的是 TantoSec 在 2026 年对 Telerik UI for ASP.NET AJAX 做安全研究时产出的漏洞验证代码和研究成果。每个漏洞都通过协调披露流程报给了 Progress Software,修复版本是 2026.2.708 及以后。
发现的漏洞
下面这些漏洞都是本次研究期间发现的,已经在 2026.2.708 里修复。严重程度是厂商按 CVSS 3.1 给的评分。
RadAsyncUpload——padding oracle 到 RCE 的攻击链
| CVE | 漏洞 | 严重程度 | CWE | | — | — | — | — | | CVE-2026-13181 | 通过 AsyncUploadTypeName 进行未受保护的类型解析 | High (8.1) | CWE-470 | | CVE-2026-13182 | 客户端状态解密与解析之间的 padding oracle | High (7.5) | CWE-209 | | CVE-2026-13183 | 上传元数据时序 oracle | High (7.5) | CWE-208 | | CVE-2026-13184 | 默认 HMAC 密钥回退 | High (7.5) | CWE-321 |
DialogHandler(RadEditor / RadFileExplorer)
| CVE | 漏洞 | 严重程度 | CWE | | — | — | — | — | | CVE-2026-13187 | Dialog provider 类型篡改 | High (8.1) | CWE-470 | | CVE-2026-13188 | Dialog 参数篡改 | Medium (5.9) | CWE-345 |
其他控件
| CVE | 漏洞 | 严重程度 | CWE | | — | — | — | — | | CVE-2026-13189 | RadSpell DictionaryLanguage 路径遍历 | High (7.5) | CWE-36 | | CVE-2026-13192 | RadEditor PDF 导出 SSRF | Medium (6.5) | CWE-918 | | CVE-2026-14865 | RadLayoutBuilder 客户端状态 XXE(拒绝服务) | Medium (5.3) | CWE-776 | | CVE-2026-14932 | RadChart 通过硬编码密钥读取和删除文件 | Medium (6.5) | CWE-321, CWE-22 |
POC
| 目录 | CVE | 说明 | | — | — | — | | radasyncupload_padding_oracle | CVE-2026-13181/13182/13183/13184 | 把 RadAsyncUpload 里一个无需认证的 AES-CBC padding oracle 转化为远程代码执行。攻击链串联了解密与解析之间的 oracle、一个可预测的默认 HMAC 密钥,以及一个类型名反序列化 gadget。具体用法看工具的 README。 |
其余漏洞的poc代码会陆续补进仓库。
#
获取方式:私信回复”telerik_research”获取
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:幻泉之洲 《Telerik Research:TantoSec 2026 年 ASP.NET AJAX 漏洞研究》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论