В Telerik UI для ASP.NET AJAX обнаружена уязвимость, которая позволяет неаутентифицированным пользователям выполнять удалённый код на сервере. Это становится опасным сигналом для разработчиков и администраторов — атака может быть осуществлена, если приложение использует определённые нестандартные настройки.
Подробности уязвимости
Безопасная компания TantoSec представила публичный эксплуатационный инструмент, который использует уязвимость «оракул padding» в Telerik. Ситуация усугубляется тем, что несмотря на исправление в версии 2026.2.708 от 8 июля, атака требует специфической конфигурации, чтобы сработать. При этом нет подтверждённых случаев эксплуатации уязвимости в реальной среде.
Уязвимость связана с компонентом RadAsyncUpload, затрагивающим версии от 2010.1.309 до 2026.2.519. В случае выполнения атаки, злоумышленник может получить код с правами IIS, что представляет серьёзную угрозу безопасности. Главное уязвимое место — это недоступная аутентификация, при этом сама атака занимает около 127 000 запросов и может занять значительное время в зависимости от сервера.
Рекомендации для разработчиков
Администраторам, использующим Telerik, стоит обратить внимание на конфигурации веб-приложений. Включение нестандартных ключей шифрования может помочь в защите от данной уязвимости. Несмотря на то, что уязвимость уже исправлена, важно следить за новыми обновлениями и рекомендациями от разработчиков. С 7 сентября 2026 года анализ ситуации продолжается: неопределённо, будут ли попытки эксплуатации в будущем, но безопасность зависит от вашего активного подхода.
Выводы для российского рынка
Для компаний в СНГ, использующих Telerik UI, следует учесть возможность атаки на сервера с ненастроенными или неправильно настроенными компонентами. Рекомендуется провести внутренние проверки настроек безопасности и обновление версий, чтобы минимизировать возможные риски.
Следующий шаг — мониторинг дальнейших обновлений от разработчиков и рекомендации по улучшению безопасности в среде .NET.