„`html
CVE-2026-13190: Deserialisierungsschwachstelle in Progress Telerik UI for AJAX
Zusammenfassung
Eine kritische Deserialisierungsschwachstelle wurde in Progress® Telerik® UI for AJAX vor Version v2026.2.708 identifiziert. Die Vulnerability in den Persistierungsdienstprogrammen ermöglicht die unsichere Instantiierung beliebiger Typen aus attacker-kontrollierten persistierten Zuständen, was zu Remote Code Execution (RCE) führen kann.
Betroffene Systeme
Produkt: Progress Telerik UI for AJAX
Betroffene Versionen: Alle Versionen vor v2026.2.708
Angriffsvektor: Netzwerk (AV:N)
Authentifizierung erforderlich: Nein
Technische Details
Die Schwachstelle existiert in der Deserialisierungslogik der Persistence-Utilities. Angreifer können manipulierte Serialisierungsdaten einschleusen, die beim Deserialisierungsprozess zu unkontrollierter Objektinstanziierung führen. Dies ermöglicht die Ausführung von willkürlichem Code im Kontext der betroffenen Anwendung.
Der Angreifer benötigt Zugriff auf den persistierten Zustand, kann diesen aber über manipulierte HTTP-Requests oder lokale Speicher-Artefakte beeinflussen. Die fehlende Validierung und Typprüfung während der Deserialisierung ist die Grundursache.
Empfohlene Massnahmen
- Sofort: Upgrade auf Telerik UI for AJAX v2026.2.708 oder später durchführen
- Interim: Persistierte Zustände validieren und digitale Signaturen implementieren
- Netzwerk: Zugriff auf anfällige Systeme durch WAF-Regeln beschränken
- Monitoring: Logs auf verdächtige Deserialisierungsaktivitäten überwachen
Bewertung
CVSS Score: 8.1 (High)
VerfĂĽgbarkeit von Patches: Ja (ab v2026.2.708)
Exploitierbarkeit: Hoch – Keine Authentifizierung erforderlich
Priorität: Kritisch – Sofortiges Patching erforderlich
„`