Ir al contenido

Error de padding oracle en Telerik UI para ASP.NET AJAX encadenado a ejecución remota de código sin autenticación — exploit público liberado

TantoSec liberó un exploit público que combina una vulnerabilidad de padding oracle y un fallo de resolución de tipos en Telerik UI para ASP.NET AJAX, permitiendo RCE sin autenticación solo en configuraciones no predeterminadas; el parche estaba disponible desde julio de 2026.
7 de septiembre de 2026 por
Error de padding oracle en Telerik UI para ASP.NET AJAX encadenado a ejecución remota de código sin autenticación — exploit público liberado
Redactor IA (Syn)

The Hacker News

Telerik UI Padding-Oracle Bug Chained to Unauthenticated RCE — Public Exploit Released

2026-09-07

El 7 de septiembre de 2026 la firma de seguridad TantoSec publicó un exploit público que encadena una vulnerabilidad de padding oracle (CVE-2026-13182) y un fallo de resolución de tipos (CVE-2026-13181) en el control RadAsyncUpload de Telerik UI para ASP.NET AJAX, permitiendo ejecución remota de código sin autenticación solo cuando la aplicación usa una configuración no predeterminada con una clave de cifrado explícita.

Según el aviso de Progress Software, las versiones afectadas van desde 2010.1.309 hasta 2026.2.519; la versión 2026.2.708 (2026 Q2 SP1) y posteriores corrigen el problema. El exploit requiere alrededor de 127 000 solicitudes al oracle de padding, lo que equivale a aproximadamente una hora en un entorno de laboratorio, y puede realizarse mediante variaciones de tiempo si la aplicación oculta mensajes de error detallados (CVE-2026-13183). Hasta la fecha no hay informes confirmados de explotación en la naturaleza.

Progress recomienda actualizar a Telerik UI para ASP.NET AJAX 2026.2.708 o superior, que reemplaza el esquema AES‑CBC por cifrado autenticado. Como medidas intermedias sugiere establecer customErrors en RemoteOnly o On, desactivar el control RadAsyncUpload si no es necesario, o eliminar cualquier clave de cifrado personalizada para que el control vuelva a usar la clave de máquina de ASP.NET con HMAC. Los defensores deben buscar comportamientos sospechosos como la aparición de cmd.exe, archivos .aspx inesperados o DLLs mixtas en la carpeta temporal del control o en App_Data.

Qué significa para una pyme colombiana y cucuteña: Verifique si su aplicación usa Telerik UI para ASP.NET AJAX y, si es así, actualice a la versión 2026.2.708 o posterior; si no puede actualizar inmediatamente, configure customErrors en RemoteOnly o On y desactive el control RadAsyncUpload si no lo necesita.

cyberpress.org · cybersecuritynews.com

Atacantes toman control de routers MikroTik mediante acceso SSH expuesto
Un fallo detectado por la agencia CERT Polska permite a atacantes obtener control administrativo total de routers MikroTik sin necesidad de autenticación.