سناریوی حملهای که سالها تنها در تئوری وجود داشت، اکنون با انتشار یک زنجیره اکسپلویت کامل و کاربردی توسط محققان امنیتی TantoSec در ۷ سپتامبر (۱۶ شهریور)، به واقعیت پیوست. این زنجیره، یک آسیبپذیری «اوراکل پدینگ» (Padding Oracle) در کنترل RadAsyncUpload را با یک عیب حل نوع بدون لیست مجاز (Unrestricted Type Resolution) در Telerik UI برای ASP.NET AJAX ترکیب میکند تا به اجرای کد از راه دور (RCE) بدون نیاز به احراز هویت برسد.
نکته کلیدی: پیششرطهای سخت، نه تنها نسخه آسیبپذیر
برخلاف بسیاری از آسیبپذیریهای اخیر، اجرای یک نسخه قدیمی Telerik به تنهایی برای سوءاستفاده کافی نیست. محققان تأکید دارند که دو شرط همزمان باید برقرار باشند:
- یک صفحه باید کنترل RadAsyncUpload را رندر کند که کنترلکننده سمت سرور (Handler) نتیجه آپلود را پردازش نماید.
- برنامه باید با یک کلید رمزگذاری صریح و غیرپیشفرض برای این کنترل پیکربندی شده باشد — پارادوکسآورین که Telerik این تنظیم را به عنوان یک تدبیر امنیتی (Hardening) توصیه میکند.
بدون هر دو این شرایط، زنجیره حمله کار نخواهد کرد، حتی اگر سرور روی نسخههای آسیبپذیر (۲۰۱۰.۱.۳۰۹ تا ۲۰۲۶.۲.۵۱۹) اجرا شود.
سیر حمله: از رمزگشایی تا بارگذاری DLL
نقطه ورود CVE-2026-13182 است: کنترل حالت کلاینت را با AES-CBC و بدون بررسی یکپارچتی (Integrity Check) رمزگذاری میکند. سرور به دادههای دستکاریشده پاسخهای متمایزی میدهد بسته به اینکه بایتهای رمزگشاییشده پدینگ معتبر داشته باشند یا به عنوان JSON نامعتبر باشند. این تفاوت جانبی (Side-channel) به مهاجم اجازه میدهد تا پیکربندی آپلود رمزگذاری شده را بایتبهبایت رمزگشایی و — با بهرهگیری از بذر رمزگذاری ثابت (Fixed Encryption Seed) — جعل کند، بدون اینکه کلید رمزگذاری را بداند.
جعل موفقیتآمیز پیکربندی، مهاجم را قادر میسازد تا یک نوع .NET دلخواه را مشخص کند. کنترل این نوع را بدون هیچ Allowlist (CVE-2026-13181، امتیاز CVSS ۸.۱) حل و در یک گجت سریالسازی (Deserialization Gadget) تبدیل میکند که یک Assembly مخرب (Mixed-mode DLL) را از مکانیزم کنترل مهاجم بارگذاری میکند.
دو پیلود، دو استراتژی اجرا
ابزار خط فرمان منتشرشده telerik-rau-exploit دو پیلود DLL متمایز ارائه میدهد:
- پیلود مبتنی بر دیسک: یک وبشل (Web Shell) را در فایلسیستم مینویسد.
- پیلود فقط-حافظه (Memory-only): کد بومی (Native Code) را مستقیماً در حافظه فرآیند IIS اجرا میکند، اثر پایینی کمتر باقی میگذارد و تشخیص آن سختتر است.
حمله آنی نیست. تستهای TantoSec نشان میدهد حدود ۱۲۷,۰۰۰ درخواست اوراکل لازم است — تقريباً یک ساعت در محیط آزمایشگاهی و طولانیتر در برابر سرورهای با محدودیت نرخ (Rate-limited). اگر پیامهای خطای جزئی پنهان باشند، مهاجم همچنان میتواند از طریق تایمبندی پاسخها (Timing Oracle)، پیلود را استخراج کند (CVE-2026-13183).
وضعیت پچ و سابقه حملات
Progress Software پچ را در ۸ ژوئیه ۲۰۲۶ (نسخه ۲۰۲۶.۲.۷۰۸، Q2 SP1) منتشر کرد و مشاوره امنیتی را در ۲۲ ژوئیه منتشر نموده است. پچ طرح AES-CBC معیوب را با رمزگذاری احرازشده (Authenticated Encryption) جایگزین میکند که کل زنجیره را خنثی میسازد.
تا تاریخ انتشار این گزارش، هیچگونه سوءاستفاده در محیط واقعی (In-the-wild) از این CVEهای ۲۰۲۶ تایید نشده و هیچکدام در کاتالوگ CISA KEV وجود ندارند. فروشنده مدیریت سطح حمله IONIX ادعا کرده «تلاشهای سوءاستفاده در حال انجام» را ردیابی میکند، اما بدون ارائه جزئیات زمانی، حجم یا تمایز با اسکنهای روتین اینترنت.
این در حالی است که کنترل RadAsyncUpload سابقه تلختری دارد: عیب سریالسازی ۲۰۱۹ (CVE-2019-18935) با یک ضعف رمزگذاری ۲۰۱۷ زنجیر شده و توسط گروههای رمورز و عوامل دولت-میان در حملات گسترده — از جمله نقض یک آژانس فدرال ایالات متحده در ۲۰۲۲ — مورد سوءاستفاده قرار گرفته و تا ۲۰۲۵ فعال باقی مانده است.
زنجیره دوم و باگ مخفی
گزارش جولای Progress در واقع دو زنجیره حمله جداگانه را پوشش میدهد:
- زنجیره RadAsyncUpload که TantoSec تفصیل کرد.
- یک زنجیره RCE متمایز در اجزاء RadPersistenceManager و RadDockLayout (CVE-2026-13185، -13186، -13190) که توسط مارکوس ولفتانге (CODE WHITE) و Progress گزارش شده، اما اکسپلویت عمومی برای آن منتشر نشده است.
علاوه بر این، یک باگ چهارم شامل کلید پیشفرض قابل پیشبینی (CVE-2026-13184) تنها به یک حالت حمله جایگزین مربوط میشود که در نمایشگاه منتشرشده استفاده نشده است.
اقدامات پیشنهادی برای مدیران سیستم
- ارتقا فوری به Telerik UI برای ASP.NET AJAX نسخه ۲۰۲۶.۲.۷۰۸ یا جدیدتر.
- در صورت عدم امکان پچ فوری: غیرفعالسازی کنترل RadAsyncUpload یا حذف کلید رمزگذاری سفارشی (بازگشت به پیشفرض) تا پیششرط حمله از بین برود.
- نظارت بر لاگهای IIS برای درخواستهای ناهنجار به Handlerهای Telerik (معمولاً مسیرهای حاوی
Telerik.Web.UI.WebResource.axd). - اعمال قوانین WAF برای شناسایی و بلاک کردن الگوهای درخواست Padding Oracle (تعداد زیاد خطای ۵۰۰ یا ۴۰۰ متوالی از یک IP).
انتشار این PoC و ابزار کاربردی، پنجره فرصت مهاجمها را باز کرده است. با وجود پیششرطهای سخت، سابقه سوءاستفاده گسترده از باگهای قدیمی این کنترل، بهروزرسانی را یک اولویت امنیتی قطعی میسازد.





