„`html
Zusammenfassung
CVE-2026-13185 beschreibt eine kritische Sicherheitslücke in Progress® Telerik® UI for AJAX Versionen vor v2026.2.708.
Die Schwachstelle ermöglicht es Angreifern, unauthentisierte Remote Code Execution (RCE) durch manipulierte Cookie-Inhalte auszuführen.
Die CVSS-Bewertung von 8.1 kennzeichnet diese als High-Severity Vulnerability mit kritischen Auswirkungen auf betroffene Systeme.
Betroffene Systeme
Die Schwachstelle betrifft alle Implementierungen von Progress Telerik UI for AJAX, die vor Version 2026.2.708 eingesetzt werden.
Besonders gefährdet sind Anwendungen, die:
- Cookie-basierte Persistierung mit RadPersistenceManager nutzen
- RadDockLayout-Komponenten mit Cookie-Storage konfiguriert haben
- Deserialisierung von Client-seitigen Cookies durchfĂĽhren
Technische Details
Die Schwachstelle basiert auf unsicherer Deserialisierung (Insecure Deserialization). RadPersistenceManager und RadDockLayout verarbeiten
Cookie-Inhalte ohne ausreichende Validierung. Angreifer können manipulierte serialisierte Objekte in Cookies einschleusen, die bei der
Deserialisierung beliebigen Code ausfĂĽhren.
Der Angriffsvektor ist netzwerkgestützt (Network), erfordert keine Authentifizierung und hat hohe Komplexität für die Exploitation.
Der CVSS 8.1 reflektiert das Potenzial für vollständige Systemkompromittierung.
Empfohlene Massnahmen
- Priorität 1: Upgrade auf Telerik UI for AJAX v2026.2.708 oder neuer durchführen
- Interim: Cookie-basierte Persistierung deaktivieren oder auf serverseitige Alternative migrieren
- Monitoring: Web Application Firewall (WAF) konfigurieren zur Cookie-Validierung
- Audit: Systeme auf Exploitationsanzeichen ĂĽberprĂĽfen
Bewertung
CVSS Score: 8.1 (High)
Patch verfĂĽgbar: Nein (Stand der Information)
Angriffsvektor: Network, Unauthentisiert
Diese Schwachstelle erfordert sofortige Aufmerksamkeit. Unpatched Systeme sind unmittelbar gefährdet.
„`