B
今週中
Telerik UI for ASP.NET AJAXにおけるAES-CBCパディングオラクル脆弱性を悪用し、認証なしでリモートコード実行(RCE)を可能にする…
📌 一言でいうと
Telerik UI for ASP.NET AJAXにおけるAES-CBCパディングオラクル脆弱性を悪用し、認証なしでリモートコード実行(RCE)を可能にするエクスプロイトチェーンが公開されました。この攻撃は特定の非デフォルト設定の環境で有効であり、Progress Software社は2026年7月に修正パッチをリリース済みです。現在、野生での悪用は確認されていませんが、攻撃ツールとペイロードが公開されたため、迅速なアップデートが推奨されます。
🔍該当判定
- 自社で「Telerik UI for ASP.NET AJAX」を利用している
- 利用しているTelerik UIのバージョンが「2026.2.708」より古い
- Telerik UIをデフォルト設定ではなく、独自のカスタム設定で運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Telerik UI for ASP.NET AJAXを最新バージョン(2026.2.708以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Telerik UI for ASP.NET AJAX RCE脆弱性への対応について
お疲れさまです。Telerik UI for ASP.NET AJAXに関する脆弱性情報共有です。
■ 概要
AES-CBCパディングオラクルを悪用し、認証なしでリモートコード実行 (RCE) が可能なエクスプロイトチェーンが公開されました。特定の非デフォルト設定環境が対象となります。
■ 影響範囲
- 対象製品: Telerik UI for ASP.NET AJAX
- 修正済みバージョン: 2026.2.708 (2026 Q2 SP1) 以降
■ 対応手順
1. 自社環境で Telerik UI for ASP.NET AJAX を使用しているか確認してください。
2. 使用している場合、バージョンを確認し、2026.2.708 未満であれば速やかにアップデートを適用してください。
■ 参考情報
- Progress Software 公式アドバイザリ
対応優先度: 高
対応期限: 速やかに
お疲れさまです。Telerik UI for ASP.NET AJAXに関する脆弱性情報共有です。
■ 概要
AES-CBCパディングオラクルを悪用し、認証なしでリモートコード実行 (RCE) が可能なエクスプロイトチェーンが公開されました。特定の非デフォルト設定環境が対象となります。
■ 影響範囲
- 対象製品: Telerik UI for ASP.NET AJAX
- 修正済みバージョン: 2026.2.708 (2026 Q2 SP1) 以降
■ 対応手順
1. 自社環境で Telerik UI for ASP.NET AJAX を使用しているか確認してください。
2. 使用している場合、バージョンを確認し、2026.2.708 未満であれば速やかにアップデートを適用してください。
■ 参考情報
- Progress Software 公式アドバイザリ
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] RCE Vulnerability in Telerik UI for ASP.NET AJAX
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in Telerik UI for ASP.NET AJAX.
■ Overview
An exploit chain has been publicly released that allows unauthenticated Remote Code Execution (RCE) by leveraging an AES-CBC padding oracle. This attack is applicable to environments using a specific non-default configuration.
■ Scope
- Affected Product: Telerik UI for ASP.NET AJAX
- Fixed Version: 2026.2.708 (2026 Q2 SP1) and later
■ Action Plan
1. Identify if Telerik UI for ASP.NET AJAX is deployed within the environment.
2. Verify the current version and update to 2026.2.708 or later immediately if the version is outdated.
■ Reference
- Progress Software Official Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in Telerik UI for ASP.NET AJAX.
■ Overview
An exploit chain has been publicly released that allows unauthenticated Remote Code Execution (RCE) by leveraging an AES-CBC padding oracle. This attack is applicable to environments using a specific non-default configuration.
■ Scope
- Affected Product: Telerik UI for ASP.NET AJAX
- Fixed Version: 2026.2.708 (2026 Q2 SP1) and later
■ Action Plan
1. Identify if Telerik UI for ASP.NET AJAX is deployed within the environment.
2. Verify the current version and update to 2026.2.708 or later immediately if the version is outdated.
■ Reference
- Progress Software Official Advisory
Priority: High
Deadline: Immediate