Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
- Exécution de code arbitraire à distance
- Falsification de requêtes côté serveur (SSRF)
Systèmes affectés
- Telerik UI pour AJAX versions antérieures à 2026.2.708 (2026 Q2 SP1)
Résumé
De multiples vulnérabilités ont été découvertes dans Progress Telerik. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Progress du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-radchart-hardcoded-key-file-read-cve-2026-14932
- Bulletin de sécurité Progress cve-2026-13181 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rau-asyncuploadtypename-deserialization-cve-2026-13181
- Bulletin de sécurité Progress cve-2026-13182 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rau-padding-oracle-cve-2026-13182
- Bulletin de sécurité Progress cve-2026-13183 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rau-timing-oracle-cve-2026-13183
- Bulletin de sécurité Progress cve-2026-13184 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rau-unauth-deserialization-chain-cve-2026-13184
- Bulletin de sécurité Progress cve-2026-13185 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-persistence-cookie-deserialization-cve-2026-13185
- Bulletin de sécurité Progress cve-2026-13186 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-appdata-path-traversal-deserialization-cve-2026-13186
- Bulletin de sécurité Progress cve-2026-13187 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-dialoghandler-provider-type-tampering-cve-2026-13187
- Bulletin de sécurité Progress cve-2026-13188 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-dialoghandler-parameters-tampering-cve-2026-13188
- Bulletin de sécurité Progress cve-2026-13189 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-spellchecker-dictionarylanguage-path-traversal-cve-2026-13189
- Bulletin de sécurité Progress cve-2026-13190 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-persistence-framework-unsafe-type-resolution-cve-2026-13190
- Bulletin de sécurité Progress cve-2026-13192 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-radeditor-pdf-export-ssrf-cve-2026-13192
- Bulletin de sécurité Progress cve-2026-14865 du 22 juillet 2026 https://www.telerik.com/products/aspnet-ajax/documentation/knowledge-base/kb-security-rlb-xxe-injection-client-state-cve-2026-14865
- Référence CVE CVE-2026-13181 https://www.cve.org/CVERecord?id=CVE-2026-13181
- Référence CVE CVE-2026-13182 https://www.cve.org/CVERecord?id=CVE-2026-13182
- Référence CVE CVE-2026-13183 https://www.cve.org/CVERecord?id=CVE-2026-13183
- Référence CVE CVE-2026-13184 https://www.cve.org/CVERecord?id=CVE-2026-13184
- Référence CVE CVE-2026-13185 https://www.cve.org/CVERecord?id=CVE-2026-13185
- Référence CVE CVE-2026-13186 https://www.cve.org/CVERecord?id=CVE-2026-13186
- Référence CVE CVE-2026-13187 https://www.cve.org/CVERecord?id=CVE-2026-13187
- Référence CVE CVE-2026-13188 https://www.cve.org/CVERecord?id=CVE-2026-13188
- Référence CVE CVE-2026-13189 https://www.cve.org/CVERecord?id=CVE-2026-13189
- Référence CVE CVE-2026-13190 https://www.cve.org/CVERecord?id=CVE-2026-13190
- Référence CVE CVE-2026-13192 https://www.cve.org/CVERecord?id=CVE-2026-13192
- Référence CVE CVE-2026-14865 https://www.cve.org/CVERecord?id=CVE-2026-14865
- Référence CVE CVE-2026-14932 https://www.cve.org/CVERecord?id=CVE-2026-14932