
摘要
TantoSec 於 9 月 7 日公開了一套可直接執行遠端程式碼的利用鏈,針對 Telerik UI for ASP.NET AJAX 中的 RadAsyncUpload 控制項。雖然 Progress Software 已於 7 月釋出 2026.2.708 版修補此漏洞,且僅在特定非預設設定下才可被利用,但此次公開的完整說明與可直接執行的工具,讓攻擊路徑首次以完整形態落入公眾手中。
漏洞背景與利用鏈
此利用鏈結合了兩個 CVE:
- CVE‑2026‑13181(類型解析缺乏白名單,CVSS 8.1)
- CVE‑2026‑13182(AES‑CBC 填充 Oracle,亦稱「padding oracle」)
RadAsyncUpload 會將上傳設定以 AES‑CBC 加密後存於客戶端,然而缺乏完整性驗證,伺服器會根據解密後的資料是否符合填充規則或能否正確解析為 JSON,回傳不同的錯誤訊息。攻擊者利用此差異即可解密加密的設定,並藉由固定的加密種子偽造任意設定,進一步指定任意 .NET 類別名稱。因為類別解析未受限制(CVE‑2026‑13181),偽造的類別會被反序列化,最終載入攻擊者提供的 DLL,完成 未授權的遠端程式碼執行。
TantoSec 針對此鏈路發布了 telerik-rau-exploit 命令列工具,並附上兩個混合模式 DLL Payload:一個會寫入磁碟形成 WebShell,另一個則僅在記憶體中執行,降低被偵測的機會。
影響與防護
根據 Progress 的安全公告,此缺陷影響 2010.1.309 至 2026.2.519 版本。若應用程式同時滿足以下兩個非預設條件,即可能被利用:
-
頁面必須呈現 RadAsyncUpload,且伺服器端的處理程式會讀取上傳結果;
-
必須為該控制項設定非預設的加密金鑰(此設定本是 Telerik 建議的加固方式)。
未同時具備上述條件的部署,僅升級至 2026.2.708 或更新版即可完全防護。建議管理者立即檢查應用程式設定,若仍使用舊版且自行設定加密金鑰,應盡速升級或移除相關控制項。
未來展望
此事件顯示,即使是已修補的漏洞,只要在特定組態下仍可能被重新組合成完整攻擊鏈,資訊安全團隊必須持續關注 配置安全 而非僅依賴程式碼層面的修補。未來,供應商或可在加密流程加入訊息驗證碼(MAC)或完整性檢查,以根除填充 Oracle 的根本問題。對於使用 Telerik UI 的開發者,除了升級之外,亦應審視自訂設定是否不必要地暴露攻擊面,採取最小權限原則部署 IIS 應用程式池,降低成功利用時的權限範圍。