Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-13183

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Komponente RadAsyncUpload in Progress Telerik UI for AJAX, einer Bibliothek von Oberflächen-Steuerelementen für Webanwendungen. Beim Verarbeiten der Metadaten eines Datei-Uploads prüft die Komponente kryptografische Werte auf ihre Gültigkeit, benötigt dafür aber je nach Eingabe unterschiedlich lange. Diese messbaren Laufzeitunterschiede verraten einem Angreifer, ob er mit einem Rateversuch näher am korrekten Wert liegt. Über viele Anfragen hinweg lässt sich so schrittweise rekonstruieren, was eigentlich geschützt sein sollte – ein klassischer Timing-Seitenkanal. Der Angriff kann aus der Ferne über das Netzwerk erfolgen und erfordert keine vorherige Anmeldung; nötig ist lediglich Zugriff auf den Upload-Endpunkt der Webanwendung. Gelingt es, die geschützten Metadatenwerte offenzulegen, kann ein Angreifer die Absicherung des Upload-Mechanismus umgehen und Uploads manipulieren. Betroffen sind alle Webanwendungen, die diese Upload-Komponente einsetzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln