BookinglyTech News
Ciberseguridad

TantoSec publica exploit público contra cadena de padding oracle en Telerik UI

Una herramienta de línea de comandos y dos payloads permiten ejecutar código sin autenticación en versiones vulnerables de Telerik UI for ASP.NET AJAX.

2 min de lecturaThe Hacker News0 vistas

TantoSec ha publicado un exploit completo que encadena una vulnerabilidad de tipo padding oracle en el control RadAsyncUpload de Telerik UI for ASP.NET AJAX para lograr ejecución remota de código sin autenticación. La cadena funciona sólo si la aplicación está configurada con una clave de cifrado personalizada – una opción que Telerik recomienda como medida de refuerzo – y si el manejador del control procesa el resultado de la carga.

El método se basa en dos CVE publicados por Progress en julio: CVE‑2026‑13182 (oracle de padding) y CVE‑2026‑13181 (resolución de tipo sin lista de permitidos). La falta de integridad en el cifrado AES‑CBC permite al atacante descifrar y forjar datos de configuración, nombrar un tipo .NET arbitrario y cargar una DLL mixta que se ejecuta inmediatamente. TantoSec mide el tiempo de ataque en aproximadamente 127 000 peticiones al oracle, lo que equivale a una hora en un entorno de laboratorio.

Progress ya había lanzado la corrección en la versión 2026.2.708 (2026 Q2 SP1) el 8 de julio, cubriendo las versiones 2010.1.309‑2026.2.519. Las versiones posteriores utilizan cifrado autenticado y eliminan toda la cadena. No se conocen incidentes confirmados en producción y la vulnerabilidad no figura en el catálogo de vulnerabilidades explotadas de CISA.

Para los equipos que no pueden aplicar la actualización inmediatamente, Progress recomienda varias mitigaciones: desactivar el manejador con la opción Telerik.Web.DisableAsyncUploadHandler=true, eliminar la clave personalizada para volver a la máquina ASP.NET con HMAC, o restringir la información de errores mediante customErrors=RemoteOnly. Además, se sugiere monitorizar la aparición de procesos inesperados como cmd.exe bajo el worker de IIS, ya que la explotación no deja rastros claros en los logs estándar.

El historial del componente es notable: en 2019 se descubrió una vulnerabilidad de deserialización (CVE‑2019‑18935) que fue encadenada con una debilidad de cifrado y explotada por grupos de ransomware y actores estatales, incluido un incidente en una agencia federal de EE. UU. en 2022, y seguía en uso en ataques hasta 2025. Esta experiencia previa explica el interés de la comunidad en la nueva cadena, aunque por ahora siga sin evidencia de explotación real.

Enlaces de interés

Conclusión Actualizar a la versión 2026.2.708 o superior es la única solución garantizada. Mientras tanto, aplicar las mitigaciones recomendadas y reforzar la detección basada en comportamiento son pasos críticos para reducir la superficie de ataque.