Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-13185

8,1 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Web-Komponentenbibliothek Progress Telerik UI for AJAX. Nutzen Anwendungen die cookiebasierte Speicherung in den Komponenten RadPersistenceManager oder RadDockLayout, so werden die Inhalte des entsprechenden Cookies serverseitig deserialisiert, ohne dass geprüft wird, ob sie vertrauenswürdig sind. Ein Angreifer kann den Cookie-Inhalt frei bestimmen und darin präparierte, serialisierte Daten unterbringen. Beim Verarbeiten dieser Daten führt die Anwendung Code aus, den der Angreifer vorgibt. Der Angriff erfolgt über das Netzwerk und setzt keine Anmeldung und keine gültigen Zugangsdaten voraus – es genügt, eine Anfrage mit dem manipulierten Cookie an die betroffene Webanwendung zu senden. Im Ergebnis kann fremder Code im Kontext der Webanwendung ausgeführt und damit der Server übernommen werden. Gefährdet sind alle Webanwendungen, die diese Bibliothek einsetzen und die genannten Komponenten mit Cookie-Speicherung konfiguriert haben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln