1.
1、 Telerik UI漏洞链可实现未授权RCE
TelerikUI
研究人员发现Progress Software旗下Telerik UI for ASP.NET AJAX组件中存在一条完整的漏洞利用链,可将AES-CBC填充预言机漏洞与未受保护的类型解析缺陷串联,在未认证情况下实现远程代码执行。该攻击链影响2010.1.309至2026.2.519版本,需目标应用同时满足两项非默认配置条件方可触发。攻击者通过约12.7万次请求可在约一小时内完成利用,最终以IIS应用池权限执行任意代码。相关漏洞编号为CVE-2026-13181至CVE-2026-13184,已于7月发布2026.2.708版本补丁予以修复。目前尚无确认的在野利用报告。