CVE-2026-13184
RadAsyncUpload Fallback della Chiave HMAC Predefinita in Telerik UI for ASP.NET AJAX
- Pubblicato
- 22 lug 2026
- Aggiornato
- 22 lug 2026
- Assegnazione CNA
- ProgressSoftware
- Evidenza osservata
- 7 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 11,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità in Progress® Telerik® UI for AJAX precedente alla v2026.2.708 Nelle versioni di Progress® Telerik® UI for AJAX precedenti alla v2026.2.708, quando `Telerik.Upload.ConfigurationHashKey` è assente e `machineKey` non è configurato esplicitamente, la protezione dell'integrità dei metadati di upload potrebbe ripiegare su una chiave predefinita prevedibile, consentendo agli attaccanti di falsificare i metadati di upload protetti e sbloccare ulteriori catene di exploit.
Fonti
1Proof-of-concept educativo per le vulnerabilità padding oracle di Telerik (CVE-2026-13181-184) con script per test di sicurezza autorizzati e ricerca.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.