Betroffen ist die Web-Komponentenbibliothek Telerik UI for AJAX von Progress, die in vielen Webanwendungen für Oberflächenelemente wie Datei-Uploads eingesetzt wird. Die Schwachstelle liegt in der Verarbeitung der Metadaten von Datei-Uploads: Ein Angreifer kann diese Metadaten fälschen und damit beeinflussen, welcher Typ beim Upload-Vorgang aufgelöst und geladen wird. Da die Typangabe nicht ausreichend geprüft wird, lässt sich eine unsichere, vom Angreifer gesteuerte Typauflösung auslösen. In der Folge kann er auf dem Server eigenen Code ausführen und damit die Anwendung sowie unter Umständen das zugrunde liegende System übernehmen. Der Angriff erfolgt über die aus dem Netz erreichbare Upload-Funktionalität. Gefährdet sind alle Webanwendungen, die die betroffene Bibliothek mit aktivierter Upload-Komponente einsetzen.
CVE-2026-13181
8,1
HIGH
CVSS Basis-Score
Beschreibung