Una firma de seguridad ha liberado una prueba de concepto (PoC) y una herramienta de explotación para un conjunto de vulnerabilidades críticas en Telerik UI para ASP.NET AJAX. Este exploit público permite a un atacante no autenticado lograr la ejecución remota de código (RCE) en servidores que alojan aplicaciones vulnerables. Si bien las fallas fueron corregidas por Progress Software en julio, la divulgación del método y las herramientas pone el ataque al alcance de un público más amplio, afectando a organizaciones que utilicen este componente en ciertas configuraciones no predeterminadas.
La cadena de explotación se basa en múltiples vulnerabilidades. Una de ellas es un “padding oracle” (CVE-2026-13182) en el esquema de cifrado AES-CBC del control RadAsyncUpload. Esta falla permite a un atacante descifrar y forjar la configuración de subida sin conocer la clave de cifrado. Posteriormente, se aprovecha una falla de resolución de tipos (CVE-2026-13181) que permite la deserialización de un tipo .NET arbitrario, cargando una DLL maliciosa desde una ubicación controlada por el atacante. Aunque el ataque puede tomar aproximadamente una hora de solicitudes, el resultado es la ejecución de código con los privilegios del “application pool” de IIS.
Es importante destacar que no todas las aplicaciones que utilizan Telerik UI para ASP.NET AJAX son vulnerables a esta cadena. La explotación requiere cumplir con dos condiciones no predeterminadas: una página debe renderizar un control RadAsyncUpload cuyo “handler” del lado del servidor lea el resultado de la subida, y la aplicación debe estar configurada con una clave de cifrado explícita y no predeterminada para el control. Las versiones afectadas van desde la 2010.1.309 hasta la 2026.2.519. No hay informes confirmados de explotación de estas fallas en la naturaleza hasta la fecha, aunque el componente tiene un historial de ataques por vulnerabilidades anteriores.
Para protegerse, la recomendación oficial de Progress Software es actualizar a Telerik UI para ASP.NET AJAX 2026.2.708 (2026 Q2 SP1) o una versión posterior, ya que esto reemplaza el esquema AES-CBC vulnerable por un cifrado autenticado y cierra toda la cadena de ataque. Si la actualización inmediata no es posible, se sugieren mitigaciones temporales como configurar customErrors a RemoteOnly o On para dificultar el ataque, deshabilitar completamente el “handler” de subida si no es necesario, o eliminar cualquier clave de cifrado personalizada para que el control use la clave de máquina de ASP.NET.
Adicionalmente, se recomienda monitorear comportamientos anómalos, como el proceso w3wp.exe de IIS generando cmd.exe, la aparición de archivos .aspx inesperados en el directorio web, o DLLs maliciosas en carpetas temporales. La explotación exitosa puede no dejar rastros obvios en los registros de errores estándar de ASP.NET, lo que subraya la necesidad de una vigilancia proactiva.
Qué significa para tu empresa: La aparición de exploits públicos para componentes de software comunes subraya la importancia de mantener una estrategia de ciberseguridad robusta y proactiva. Si su organización utiliza Telerik UI para ASP.NET AJAX, es imperativo revisar su infraestructura y aplicar las actualizaciones o mitigaciones recomendadas sin demora. En INGENIERÍA TELEMÁTICA S.A.S., comprendemos que la detección temprana de anomalías y la respuesta rápida son cruciales. Nuestro SOC con monitoreo 24/7 le permite identificar patrones de ataque o comportamientos sospechosos que podrían indicar una explotación, incluso cuando los registros de errores estándar no revelan rastros obvios, asegurando la continuidad y seguridad de sus operaciones.
Fuente original: The Hacker News — ver artículo →