CVE-2026-13184
RadAsyncUpload में Telerik UI for ASP.NET AJAX के लिए डिफ़ॉल्ट HMAC कुंजी फ़ॉलबैक भेद्यता
- प्रकाशित
- 22 जुल॰ 2026
- अद्यतन
- 22 जुल॰ 2026
- सीएनए असाइन करना
- ProgressSoftware
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 11.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# In Progress® Telerik® UI for AJAX v2026.2.708 से पहले के संस्करणों में, जब Telerik.Upload.ConfigurationHashKey अनुपस्थित होता है और machineKey स्पष्ट रूप से कॉन्फ़िगर नहीं किया गया होता है, तो अपलोड मेटाडेटा अखंडता सुरक्षा एक अनुमानित डिफ़ॉल्ट कुंजी पर वापस आ सकती है, जिससे हमलावर संरक्षित अपलोड मेटाडेटा को गढ़ सकते हैं और आगे की शोषण श्रृंखलाओं को अनलॉक कर सकते हैं।
स्रोत
1शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट Telerik पैडिंग ओरेकल भेद्यताओं (CVE-2026-13181-184) के लिए, जिसमें अधिकृत सुरक्षा परीक्षण और शोध हेतु स्क्रिप्ट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।