La hardening raccomandata apre la strada all’RCE

Progress Telerik UI for ASP.NET AJAX è finito sotto pressione perché TantoSec ha pubblicato una exploit chain pronta all’uso che porta a RCE senza autenticazione, ma solo su una configurazione non predefinita. Progress aveva già corretto la catena l’8 luglio nella 2026.2.708; la disclosure del 7 settembre rende però l’attacco immediatamente praticabile dove le condizioni sono presenti. La catena passa da RadAsyncUpload: il server risponde in modo diverso se i dati cifrati hanno padding valido oppure no. Quel piccolo segnale basta per ricostruire lo stato cifrato e, alla fine, arrivare all’esecuzione di codice con i privilegi dell’IIS application pool. Il punto critico è che la chiave di encryption esplicita, pensata come hardening, diventa il prerequisito che apre il varco. Per i team che usano ASP.NET con RadAsyncUpload e una chiave configurata a mano, il rischio resta concentrato sui deployment che soddisfano entrambe le condizioni. Fuori da quel profilo la catena non parte; dentro, il problema non è più la singola CVE ma la possibilità di un compromesso del server esposto.

Part of the PlainSec briefing for 2026-09-07

Editions

CVEs

Sources