Telerik UIのパディングオラクル脆弱性が未認証RCEに連鎖——PoCコード公開
Telerik UIのパディングオラクル脆弱性が未認証RCEに連鎖——PoCコード公開
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-08 |
| 元記事 | The Hacker News |
要約
Telerik UIのAES-CBC暗号実装に存在するパディングオラクル脆弱性が、未認証のリモートコード実行(RCE)に発展する攻撃チェーンが発見され、概念実証(PoC)コードが公開された。パディングオラクル攻撃は暗号文の応答差異を利用して平文や暗号鍵を推測する古典的手法だが、本ケースでは複数の脆弱性を連鎖させることで認証不要のRCEに至ることが実証されている。Telerik UIは企業向けASP.NETアプリケーションで広く採用されており、パッチ未適用の環境が多数存在する可能性がある。PoC公開により悪用の敷居が大幅に下がるため、ベンダー提供パッチの即時適用と、インターネット公開インスタンスの優先的な確認が急務とされる。