Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-13182

7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Komponente RadAsyncUpload in Progress Telerik UI for AJAX, einer Sammlung von Web-Oberflächenelementen für ASP.NET-Anwendungen. Beim Verarbeiten des vom Client übermittelten Zustands (Client-State) unterscheiden sich die Reaktionen der Software je nachdem, ob die Entschlüsselung der übergebenen Daten fehlschlägt oder ob anschließend das Parsen ungültiger JSON-Daten scheitert. Aus diesen unterschiedlichen Rückmeldungen entsteht ein sogenanntes Orakel: Ein Angreifer kann durch wiederholtes Senden gezielt manipulierter Anfragen aus den Fehlerreaktionen Rückschlüsse ziehen und so Schritt für Schritt geschützte Metadaten rekonstruieren. Der Angriff ist über das Netzwerk möglich und erfordert lediglich Zugriff auf die betroffene Upload-Funktion der Webanwendung. Preisgegeben werden dabei eigentlich verschlüsselte Informationen, die etwa Upload- und Speicherpfade betreffen und Angreifern als Grundlage für weiterführende Angriffe auf die Anwendung dienen können.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln