CVE-2026-13184
ثغرة الرجوع إلى مفتاح HMAC الافتراضي في RadAsyncUpload في Telerik UI لـ ASP.NET AJAX
- تم النشر
- 22/07/2026
- محدث
- 22/07/2026
- تخصيص CNA
- ProgressSoftware
- الأدلة المرصودة
- 07/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 11.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في إصدارات Progress® Telerik® UI for AJAX قبل الإصدار v2026.2.708، عندما يكون Telerik.Upload.ConfigurationHashKey غائبًا ولا يتم تكوين machineKey بشكل صريح، قد تتراجع حماية سلامة بيانات تعريف الرفع إلى مفتاح افتراضي قابل للتنبؤ، مما يمكّن المهاجمين من تزوير بيانات تعريف الرفع المحمية وفتح سلاسل استغلال إضافية.
المصادر
1# مفهوم إثبات تعليمي لثغرات Telerik padding oracle (CVE-2026-13181-184) مع سكربتات للاختبار الأمني والبحث المصرح بهما.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.