КИБЕРБЕЗОПАСНОСТЬ

В Telerik UI обнаружен уязвимый баг, позволяющий неаутентифицированный RCE

Уязвимость в Telerik UI для ASP.NET AJAX позволяет удалённое выполнение кода. Исправление выпущено, но риск остается.

✍️ Редакция iTech News | 19.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Telerik UI: Уязвимость с неаутентифицированным RCE

В Telerik UI для ASP.NET AJAX обнаружена уязвимость, которая позволяет неаутентифицированным пользователям выполнять удалённый код на сервере. Это становится опасным сигналом для разработчиков и администраторов — атака может быть осуществлена, если приложение использует определённые нестандартные настройки.

Подробности уязвимости

Безопасная компания TantoSec представила публичный эксплуатационный инструмент, который использует уязвимость «оракул padding» в Telerik. Ситуация усугубляется тем, что несмотря на исправление в версии 2026.2.708 от 8 июля, атака требует специфической конфигурации, чтобы сработать. При этом нет подтверждённых случаев эксплуатации уязвимости в реальной среде.

Уязвимость связана с компонентом RadAsyncUpload, затрагивающим версии от 2010.1.309 до 2026.2.519. В случае выполнения атаки, злоумышленник может получить код с правами IIS, что представляет серьёзную угрозу безопасности. Главное уязвимое место — это недоступная аутентификация, при этом сама атака занимает около 127 000 запросов и может занять значительное время в зависимости от сервера.

Рекомендации для разработчиков

Администраторам, использующим Telerik, стоит обратить внимание на конфигурации веб-приложений. Включение нестандартных ключей шифрования может помочь в защите от данной уязвимости. Несмотря на то, что уязвимость уже исправлена, важно следить за новыми обновлениями и рекомендациями от разработчиков. С 7 сентября 2026 года анализ ситуации продолжается: неопределённо, будут ли попытки эксплуатации в будущем, но безопасность зависит от вашего активного подхода.

Выводы для российского рынка

Для компаний в СНГ, использующих Telerik UI, следует учесть возможность атаки на сервера с ненастроенными или неправильно настроенными компонентами. Рекомендуется провести внутренние проверки настроек безопасности и обновление версий, чтобы минимизировать возможные риски.

Следующий шаг — мониторинг дальнейших обновлений от разработчиков и рекомендации по улучшению безопасности в среде .NET.

Поделиться: Telegram X LinkedIn