Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-13184

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Web-Komponentensammlung Progress Telerik UI for AJAX, konkret der Schutz der Metadaten von Datei-Uploads. Diese Metadaten werden normalerweise kryptografisch abgesichert, damit sie nicht manipuliert werden können. Fehlt jedoch der dafür vorgesehene Konfigurationsschlüssel für den Upload-Mechanismus und ist zusätzlich kein eigener Maschinenschlüssel der Anwendung ausdrücklich festgelegt, greift die Komponente auf einen voreingestellten und damit vorhersehbaren Standardschlüssel zurück. Ein Angreifer, der diesen Schlüssel kennt, kann die geschützten Upload-Metadaten selbst erzeugen und mit gültiger Signatur versehen. Die Integritätsprüfung des Servers akzeptiert diese gefälschten Angaben dann als echt. Dadurch lässt sich der Upload-Vorgang manipulieren, etwa hinsichtlich der Zielpfade oder Eigenschaften hochgeladener Dateien. Die Lücke ist vor allem als Einstiegspunkt gefährlich: Sie öffnet weitergehende Angriffsketten, die auf gefälschte Upload-Metadaten aufbauen und bis zur Ausführung von fremdem Code auf dem Webserver führen können. Betroffen sind Webanwendungen, die diese Komponente in einer nicht ausdrücklich abgesicherten Konfiguration einsetzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln