TantoSec tarafından geliştirilen bir kavram kanıtı, Telerik UI for ASP.NET AJAX içindeki AES-CBC "padding oracle" açığını kimlik doğrulamasız uzaktan kod çalıştırma saldırısına dönüştürüyor. Ancak bu durum yalnızca belirli ve varsayılan olmayan bir yapılandırmaya sahip uygulamaları etkiliyor. Progress, bu açık zincirini Temmuz ayında yamamıştı. Şu ana kadar gerçek dünyada kullanıldığına dair doğrulanmış bir rapor bulunmuyor.
Siber güvenlik firması TantoSec, Telerik UI for ASP.NET AJAX'taki açıkları hedef alan ve çalışan bir açık sömürü zinciri yayınladı. Bu zincir, kimlik doğrulaması yapmayan bir saldırganın zafiyet barındıran uygulamayı çalıştıran sunucuda uzaktan kod çalıştırmasına olanak tanıyor.
Progress Software bu zafiyetleri Temmuz ayında yamaladı ve saldırı için varsayılan olmayan bir yapılandırma gerekiyor. Ancak yayınlanan detaylı teknik rapor, kullanıma hazır bir araç ve iki farklı yük ile birleştirildi. Bu durum, ilk kez eksiksiz bir saldırı yolunun kamunun eline geçmesi anlamına geliyor.
Ortaya çıkan bu zafiyetler aslında yeni değil. Progress, düzeltmeyi 8 Temmuz'da 2026.2.708 (2026 Q2 SP1) sürümüyle yayınladı ve CVE numaralarını ile güvenlik uyarısını 22 Temmuz'da duyurdu.
7 Eylül'de değişen asıl şey, yöntemin ve araçların ifşa edilmesi oldu. TantoSec'ten Marcio Almeida, tüm açık zincirini adım adım anlattı ve komut satırı aracı olan telerik-rau-exploit'i piyasaya sürdü. Ayrıca, biri diske web kabuğu yazan diğeri ise tamamen bellek üzerinden çalışan iki farklı karma modlu DLL yükü de paylaşıldı.
Progress'in güvenlik uyarısına göre bu açık zinciri, 2010.1.309 ile 2026.2.519 sürümleri arasındaki RadAsyncUpload dosya yükleme kontrolünü etkiliyor. 2026.2.708 ve sonraki sürümlerde ise sorun giderilmiş durumda.
Hataların en ciddisi, CVE-2026-13181 olarak takip edilen ve korumasız tür çözümleme açığı. Bu zafiyet 8.1 ("yüksek") CVSS puanına sahip. "Yüksek" saldırı karmaşıklığı derecelendirmesi, sömürme aşamasındaki zorluklardan ziyade, aşağıda açıklanan yapılandırma ön koşullarını yansıtıyor.