Telerik UI Flaws Let Attackers Chain AES-CBC Padding Oracle to Unauthenticated RCE
2026/09/07 gbhackers — Progress Telerik UI for ASP.NET AJAX の重大な脆弱性チェーンを、Tanto Security の研究者 Marcio Almeida が発見した。この脆弱性チェーンを悪用すると、未認証の攻撃者が、暗号学的パディング・オラクルを起点として、外部に公開された Web アプリケーション上でのリモート・コード実行 (RCE) へと攻撃を発展させる可能性がある。Marcio Almeida が報告した脆弱性は、Telerik UI for ASP.NET AJAX 2010.1.309~2026.2.519 に影響を及ぼす。これに対して Progress Software は、2026 Q2 SP1 とも呼ばれるバージョン 2026.2.708 をリリースして対処している。
Continue reading “Telerik の脆弱性 CVE-2026-13181/13182/13183/13184 が FIX:AES-CBC パディング・オラクルの恐れ”