سناریوی حمله‌ای که سال‌ها تنها در تئوری وجود داشت، اکنون با انتشار یک زنجیره اکسپلویت کامل و کاربردی توسط محققان امنیتی TantoSec در ۷ سپتامبر (۱۶ شهریور)، به واقعیت پیوست. این زنجیره، یک آسیب‌پذیری «اوراکل پدینگ» (Padding Oracle) در کنترل RadAsyncUpload را با یک عیب حل نوع بدون لیست مجاز (Unrestricted Type Resolution) در Telerik UI برای ASP.NET AJAX ترکیب می‌کند تا به اجرای کد از راه دور (RCE) بدون نیاز به احراز هویت برسد.

نکته کلیدی: پیش‌شرط‌های سخت، نه تنها نسخه آسیب‌پذیر

برخلاف بسیاری از آسیب‌پذیری‌های اخیر، اجرای یک نسخه قدیمی Telerik به تنهایی برای سوءاستفاده کافی نیست. محققان تأکید دارند که دو شرط هم‌زمان باید برقرار باشند:

  • یک صفحه باید کنترل RadAsyncUpload را رندر کند که کنترل‌کننده سمت سرور (Handler) نتیجه آپلود را پردازش نماید.
  • برنامه باید با یک کلید رمزگذاری صریح و غیرپیش‌فرض برای این کنترل پیکربندی شده باشد — پارادوکس‌آورین که Telerik این تنظیم را به عنوان یک تدبیر امنیتی (Hardening) توصیه می‌کند.

بدون هر دو این شرایط، زنجیره حمله کار نخواهد کرد، حتی اگر سرور روی نسخه‌های آسیب‌پذیر (۲۰۱۰.۱.۳۰۹ تا ۲۰۲۶.۲.۵۱۹) اجرا شود.

سیر حمله: از رمزگشایی تا بارگذاری DLL

نقطه ورود CVE-2026-13182 است: کنترل حالت کلاینت را با AES-CBC و بدون بررسی یکپارچتی (Integrity Check) رمزگذاری می‌کند. سرور به داده‌های دستکاری‌شده پاسخ‌های متمایزی می‌دهد بسته به اینکه بایت‌های رمزگشایی‌شده پدینگ معتبر داشته باشند یا به عنوان JSON نامعتبر باشند. این تفاوت جانبی (Side-channel) به مهاجم اجازه می‌دهد تا پیکربندی آپلود رمزگذاری شده را بایت‌به‌بایت رمزگشایی و — با بهره‌گیری از بذر رمزگذاری ثابت (Fixed Encryption Seed) — جعل کند، بدون اینکه کلید رمزگذاری را بداند.

جعل موفقیت‌آمیز پیکربندی، مهاجم را قادر می‌سازد تا یک نوع .NET دلخواه را مشخص کند. کنترل این نوع را بدون هیچ Allowlist (CVE-2026-13181، امتیاز CVSS ۸.۱) حل و در یک گجت سریال‌سازی (Deserialization Gadget) تبدیل می‌کند که یک Assembly مخرب (Mixed-mode DLL) را از مکانیزم کنترل مهاجم بارگذاری می‌کند.

دو پی‌لود، دو استراتژی اجرا

ابزار خط فرمان منتشرشده telerik-rau-exploit دو پی‌لود DLL متمایز ارائه می‌دهد:

  • پی‌لود مبتنی بر دیسک: یک وب‌شل (Web Shell) را در فایل‌سیستم می‌نویسد.
  • پی‌لود فقط-حافظه (Memory-only): کد بومی (Native Code) را مستقیماً در حافظه فرآیند IIS اجرا می‌کند، اثر پایینی کمتر باقی می‌گذارد و تشخیص آن سخت‌تر است.

حمله آنی نیست. تست‌های TantoSec نشان می‌دهد حدود ۱۲۷,۰۰۰ درخواست اوراکل لازم است — تقريباً یک ساعت در محیط آزمایشگاهی و طولانی‌تر در برابر سرورهای با محدودیت نرخ (Rate-limited). اگر پیام‌های خطای جزئی پنهان باشند، مهاجم همچنان می‌تواند از طریق تایم‌بندی پاسخ‌ها (Timing Oracle)، پی‌لود را استخراج کند (CVE-2026-13183).

وضعیت پچ و سابقه حملات

Progress Software پچ را در ۸ ژوئیه ۲۰۲۶ (نسخه ۲۰۲۶.۲.۷۰۸، Q2 SP1) منتشر کرد و مشاوره امنیتی را در ۲۲ ژوئیه منتشر نموده است. پچ طرح AES-CBC معیوب را با رمزگذاری احرازشده (Authenticated Encryption) جایگزین می‌کند که کل زنجیره را خنثی می‌سازد.

تا تاریخ انتشار این گزارش، هیچ‌گونه سوءاستفاده در محیط واقعی (In-the-wild) از این CVEهای ۲۰۲۶ تایید نشده و هیچ‌کدام در کاتالوگ CISA KEV وجود ندارند. فروشنده مدیریت سطح حمله IONIX ادعا کرده «تلاش‌های سوءاستفاده در حال انجام» را ردیابی می‌کند، اما بدون ارائه جزئیات زمانی، حجم یا تمایز با اسکن‌های روتین اینترنت.

این در حالی است که کنترل RadAsyncUpload سابقه تلخ‌تری دارد: عیب سریال‌سازی ۲۰۱۹ (CVE-2019-18935) با یک ضعف رمزگذاری ۲۰۱۷ زنجیر شده و توسط گروه‌های رم‌ورز و عوامل دولت-میان در حملات گسترده — از جمله نقض یک آژانس فدرال ایالات متحده در ۲۰۲۲ — مورد سوءاستفاده قرار گرفته و تا ۲۰۲۵ فعال باقی مانده است.

زنجیره دوم و باگ مخفی

گزارش جولای Progress در واقع دو زنجیره حمله جداگانه را پوشش می‌دهد:

  1. زنجیره RadAsyncUpload که TantoSec تفصیل کرد.
  2. یک زنجیره RCE متمایز در اجزاء RadPersistenceManager و RadDockLayout (CVE-2026-13185، -13186، -13190) که توسط مارکوس ولفتانге (CODE WHITE) و Progress گزارش شده، اما اکسپلویت عمومی برای آن منتشر نشده است.

علاوه بر این، یک باگ چهارم شامل کلید پیش‌فرض قابل پیش‌بینی (CVE-2026-13184) تنها به یک حالت حمله جایگزین مربوط می‌شود که در نمایشگاه منتشرشده استفاده نشده است.

اقدامات پیشنهادی برای مدیران سیستم

  • ارتقا فوری به Telerik UI برای ASP.NET AJAX نسخه ۲۰۲۶.۲.۷۰۸ یا جدیدتر.
  • در صورت عدم امکان پچ فوری: غیرفعال‌سازی کنترل RadAsyncUpload یا حذف کلید رمزگذاری سفارشی (بازگشت به پیش‌فرض) تا پیش‌شرط حمله از بین برود.
  • نظارت بر لاگ‌های IIS برای درخواست‌های ناهنجار به Handlerهای Telerik (معمولاً مسیرهای حاوی Telerik.Web.UI.WebResource.axd).
  • اعمال قوانین WAF برای شناسایی و بلاک کردن الگوهای درخواست Padding Oracle (تعداد زیاد خطای ۵۰۰ یا ۴۰۰ متوالی از یک IP).

انتشار این PoC و ابزار کاربردی، پنجره فرصت مهاجم‌ها را باز کرده است. با وجود پیش‌شرط‌های سخت، سابقه سوءاستفاده گسترده از باگ‌های قدیمی این کنترل، به‌روزرسانی را یک اولویت امنیتی قطعی می‌سازد.