חוקרי אבטחה פרסמו כלי ניצול פומבי לשרשור פגיעויות במוצר Telerik UI for ASP.NET AJAX של חברת Progress Software, המאפשר הרצת קוד מרחוק ללא אימות בשרתי IIS. הפגיעות תוקנה כבר ביולי, אך פרסום כלי הניצול הפומבי מגדיל משמעותית את הסיכון לכל מי שעדיין לא עדכן.

| מזהה | CVE-2026-13181 (עיקרית), לצידה CVE-2026-13182, CVE-2026-13183, CVE-2026-13184 |
| מוצר וגרסאות מושפעות | Telerik UI for ASP.NET AJAX גרסאות 2010.1.309 עד 2026.2.519 |
| חומרה (CVSS) | 8.1 — חמורה |
| מנוצל בפועל | לא דווח נכון למועד הפרסום; כלי ניצול פומבי (telerik-rau-exploit) פורסם על ידי חברת TantoSec ב-7 בספטמבר |
| סטטוס תיקון | תוקן בגרסה 2026.2.708 (יולי 2026) ואילך |
מה קרה
הפגיעות מנצלת פגם מסוג padding oracle בהצפנת AES-CBC שבה משתמש רכיב ה-RadAsyncUpload. תוקף שמצליח לנצל אותו יכול לפענח ולזייף תצורות העלאה מוצפנות בלי לדעת את מפתח ההצפנה, ומכאן להגיע לדה-סריאליזציה (deserialization) של אובייקטים זדוניים שטוענים ספריות DLL מרוחקות ומריצים קוד בהרשאות תהליך ה-IIS.
חשוב לדייק: הניצול אינו טריוויאלי ודורש שני תנאים שאינם ברירת מחדל — עמוד שמשתמש ברכיב ה-RadAsyncUpload וקורא את תוצאות ההעלאה, וקונפיגורציה עם מפתח הצפנה מפורש שהוגדר ידנית. שרתים עם הגדרות ברירת המחדל אינם חשופים לשרשור המלא.
נקודות לשים לב
- עדכנו ל-Telerik UI for ASP.NET AJAX גרסה 2026.2.708 ואילך — זו הדרך היחידה לסגור את הפגיעות באופן מלא.
- אם עדכון מיידי לא אפשרי: כבו הודעות שגיאה מפורטות (detailed error messages), נטרלו את רכיב ה-RadAsyncUpload אם אינו בשימוש, והסירו מפתחות הצפנה מותאמים אישית אם אינם הכרחיים.
- בדקו האם באתר שלכם מוגדר מפתח הצפנה מפורש לרכיב — זהו התנאי המרכזי שהופך את הפגיעות לניתנת לניצול בפועל.
- מכיוון שכלי ניצול פומבי כבר זמין, יש לצפות לניסיונות סריקה וניצול בזמן הקרוב גם ללא דיווח רשמי על ניצול עד כה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.