BookinglyTech News
Ciberseguridad

Telerik UI: exploit público encadena padding oracle con ejecución remota de código

TantoSec publica un exploit completo que convierte un padding oracle de RadAsyncUpload en RCE sin autenticación. Solo afecta a config no predeterminada; parche de julio.

3 min de lecturaThe Hacker News0 vistas

La firma de seguridad TantoSec ha publicado un exploit funcional y la descripción técnica completa de una cadena que permite ejecución remota de código sin autenticación en aplicaciones con Telerik UI for ASP.NET AJAX. La cadena encadena un padding oracle en el control RadAsyncUpload con un fallo de resolución de tipos. Progress Software corrigió los fallos en julio, pero la divulgación del 7 de septiembre pone en manos públicas una herramienta lista para usar y dos payloads. No hay informes confirmados de exploits en estado salvaje para estas vulnerabilidades 2026.

La cadena afecta a las versiones 2010.1.309 hasta 2026.2.519, según el aviso de Progress. La versión 2026.2.708 (2026 Q2 SP1) y posteriores están corregidas. No basta con ejecutar una versión vulnerable: el exploit requiere una configuración no predeterminada. TantoSec advierte de que una instalación por defecto no cumple los prerrequisitos: debe haber una página con RadAsyncUpload cuyo handler de servidor lea el resultado, y la aplicación debe tener configurada una clave de cifrado explícita para el control, no la predeterminada. Esa clave explícita es, irónicamente, una recomendación de endurecimiento de Telerik.

La cadena

El punto de entrada es un padding oracle (CVE-2026-13182). El control cifra su estado del lado del cliente con AES-CBC sin comprobación de integridad, y el servidor responde de forma distinta si los datos manipulados tienen padding válido o simplemente fallan al parsearse como JSON. Esa diferencia permite descifrar y, con una técnica que TantoSec ha construido en torno a la semilla de cifrado fija, falsificar la configuración cifrada sin conocer la clave. La falsificación permite nombrar un tipo .NET arbitrario, que el control resuelve sin lista de permitidos (CVE-2026-13181) y deserializa en un gadget que carga una DLL desde una ubicación controlada por el atacante. La DLL es un ensamblado de modo mixto que ejecuta código nativo al cargarse.

No es instantáneo: el ataque de extremo a extremo de TantoSec requiere alrededor de 127.000 peticiones al oráculo, aproximadamente una hora contra un objetivo en laboratorio, y más si el servidor limita la tasa. Si la aplicación oculta los mensajes de error detallados, el oráculo se puede leer a través de los tiempos de respuesta, una variante rastreada como CVE-2026-13183.

El componente tiene un historial de ataques reales, pero por fallos antiguos, no estos. El mismo handler fue explotado con CVE-2019-18935, una deserialización encadenada con una debilidad de cifrado de 2017, que usaron grupos de ransomware y actores estatales, como en una brecha de una agencia federal estadounidense en 2022, y todavía se explotaba en 2025. Eso explica la atención que recibe este nuevo camino de ejecución de código sin autenticación.

Progress publicó un aviso que cubre dos cadenas: la de RadAsyncUpload y otra en RadPersistenceManager y RadDockLayout (CVE-2026-13185, -13186 y -13190), sin exploit público. Dentro de la cadena que TantoSec detalló hay un cuarto fallo (CVE-2026-13184) que solo aplica a un modo alternativo no usado en la demostración.

Mitigación

Actualizar a Telerik UI for ASP.NET AJAX 2026.2.708 o posterior, que reemplaza el esquema AES-CBC por cifrado autenticado, cierra toda la cadena. Progress dice que esa es su única recomendación oficial y advierte de que una clave personalizada más fuerte no ayuda, porque el oráculo nunca necesita la clave. Para los sitios que no puedan actualizar de inmediato, apunta varios pasos intermedios: configurar customErrors a RemoteOnly o On, lo que fuerza al atacante a la variante lenta basada en tiempos; deshabilitar el handler de subida por completo (Telerik.Web.DisableAsyncUploadHandler=true) si RadAsyncUpload no se usa; quitar cualquier clave de cifrado personalizada para que el control use la clave de máquina ASP.NET con AES y HMAC; o generar claves de máquina fuertes manualmente en lugar de en tiempo de ejecución.

Como Progress advierte de que una explotación exitosa no deja rastro obvio en los logs de error estándar, los defensores deben buscar comportamiento más que firmas de error: el proceso de trabajo de IIS (w3wp.exe) lanzando cmd.exe, o un archivo .aspx nuevo o inesperado. La publicación del exploit no implica campañas activas, pero en esta franja de versiones y con la configuración requerida, actualizar es urgente.