漏洞概述 漏洞名称: AppDataStorageProvider Path Traversal Deserialization Vulnerability (CVE-2026-13186) 描述: 在 Progress Telerik UI for AJAX 版本 v2026.2.708 之前,文件持久化存储提供程序中存在路径遍历漏洞,攻击者可以利用此漏洞影响文件加载为持久化状态,从而实现攻击者控制的反序列化和远程代码执行。 影响范围 受影响版本: Progress Telerik UI for AJAX 2026.2.519 或更早版本 风险条件: - 应用程序使用文件存储且存储键可由用户控制的输入(如查询字符串参数、表单字段或 cookie 值)影响。 - 如果应用程序允许将文件写入服务器的 App_Data 目录,则风险显著增加。 修复方案 推荐升级: 升级到最新版本,具体版本如下: - 当前版本: 2013.1.228 到 2020.2.519 (2020 Q2) - 升级到: 2020.2.708 (2020 Q2 SP1) 缓解措施 1. 确保持久化存储键不由用户输入派生: - 默认存储键是固定值,是安全的。 - 如果未更改代码中的键,则不受此特定问题影响。 - 如果设置了键,确保值来自服务器端状态。 2. 将 RadAsyncUpload 临时文件夹移出 App_Data(纵深防御): - 默认上传临时目录位于 App_Data 内。移动它可以移除一个已知的写入位置,攻击链依赖于将文件放置在文件持久化存储的范围内。 - 在部署前手动创建 UploadTemp 文件夹,并确保应用程序池身份具有写入权限。 注意事项 如果有任何问题或疑虑,可以打开新的技术支持案例。 感谢 Code White Security GmbH 的研究人员负责披露和合作。 外部参考 CVE-2026-13186 (High) CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (8.1) 发现者 Markus Wulftange with CODE WHITE GmbH