🔓 Опубліковано експлойт для віддаленого виконання коду у Telerik UI

Компанія TantoSec оприлюднила публічний інструмент і детальний розбір атаки, що дозволяє віддалено виконувати довільний код на серверах під управлінням вебкомпонента Telerik UI for ASP.NET AJAX. Атака поєднує вразливість криптографічного шифрування AES-CBC та помилку перевірки типів даних (CVE-2026-13181) у модулі завантаження файлів RadAsyncUpload.

Для успішного взлому зловмиснику не потрібні облікові дані, проте сервер повинен мати нестандартні налаштування шифрування. Надіславши близько 127 000 спеціально сформованих запитів, хакер може розшифрувати конфігурацію та завантажити шкідливу бібліотеку DLL, яка запускає сторонній код у пам’яті сервера з правами вебдодатка. Розробники випустили оновлення безпеки в липні 2026 року.