Vulnerabilidad de Telerik UI y sus implicaciones
Una reciente vulnerabilidad en Telerik UI para ASP.NET AJAX ha sido objeto de atención tras la divulgación de un exploit público por parte de la firma de seguridad TantoSec. Este exploit permite a atacantes no autenticados ejecutar código de forma remota en servidores que albergan aplicaciones vulnerables, aunque solo en configuraciones específicas no predeterminadas.
La vulnerabilidad, relacionada con un padding oracle en el cifrado AES-CBC, fue corregida por Progress Software en julio de 2026 con la versión 2026.2.708. Sin embargo, el exploit ahora disponible incluye una herramienta lista para usar y dos payloads, lo que facilita la ejecución de ataques.
Detalles técnicos del ataque
El ataque se basa en la explotación de la RadAsyncUpload, un control de carga de archivos que afecta a las versiones 2010.1.309 a 2026.2.519. La vulnerabilidad más grave, registrada como CVE-2026-13181, tiene un CVSS de 8.1, lo que indica un riesgo alto. Para que el ataque sea exitoso, se requiere que la aplicación esté configurada con una clave de cifrado específica y no predeterminada, algo que, irónicamente, se recomienda como medida de seguridad por parte de Telerik.
Los atacantes pueden aprovechar una respuesta diferente del servidor a datos manipulados para descifrar la configuración de carga cifrada sin conocer la clave. Esto les permite nombrar un tipo de .NET arbitrario, que se resuelve sin lista de permitidos y se deserializa en un gadget capaz de cargar un DLL desde una ubicación controlada por el atacante. Este DLL es un ensamblaje de modo mixto que ejecuta código nativo inmediatamente al cargar.
Requisitos de explotación
TantoSec advierte que para que esta cadena de explotación funcione, se deben cumplir ciertas condiciones que no se dan en instalaciones por defecto. La aplicación debe renderizar un control RadAsyncUpload cuyo manejador en el servidor lea el resultado de la carga. Sin estas condiciones, aunque la aplicación esté en una versión afectada, no será posible explotar la vulnerabilidad.
El proceso de explotación no es instantáneo; se estima que se requieren aproximadamente 127,000 solicitudes oracle, lo que puede llevar cerca de una hora en un entorno controlado. Además, si la aplicación oculta mensajes de error detallados, el atacante aún puede leer el oracle a través del tiempo de respuesta, lo que se clasifica como CVE-2026-13183.
Estado de la explotación en el mundo real
Hasta el momento, no se han confirmado informes de explotación en el entorno real de estas vulnerabilidades, y no aparecen en el catálogo de CISA de vulnerabilidades conocidas explotadas a partir del 7 de septiembre. Sin embargo, un proveedor de gestión de superficie de ataque, IONIX, ha indicado que está rastreando intentos de explotación en curso, aunque sin ofrecer detalles específicos.
A pesar de la falta de explotación confirmada, la historia de ataques previos a componentes similares genera inquietud. En 2019, una vulnerabilidad de deserialización en el mismo manejador se encadenó con una debilidad de cifrado anterior, lo que llevó a ataques exitosos por parte de grupos de ransomware y actores de estados-nación.
Recomendaciones
La única recomendación oficial de Progress es actualizar a la versión 2026.2.708 o posterior, que reemplaza el esquema AES-CBC defectuoso por un cifrado autenticado, cerrando así la cadena de vulnerabilidades. Esto es crucial para proteger las aplicaciones contra posibles ataques que aprovechen estas vulnerabilidades.