注目

Techniques / Entry

信頼できないデータのデシリアライゼーション

攻撃手法「信頼できないデータのデシリアライゼーション」に関連するサイバーセキュリティニュースと分析の一覧です。

01 articles

Latest / VULNERABILITIES / RCE CHAIN

Telerik UI for ASP.NET AJAXに認証なしRCEの連鎖、公開PoCが登場 — 推奨の暗号化キー設定が悪用の前提に

セキュリティ企業のTanto Securityは2026年9月7日、Telerik UI for ASP.NET AJAXの認証なしAES-CBCパディングオラクルを起点に、2件の脆弱性と組み合わせてサーバー上でコードを実行する実証コード(PoC)を公開した。開発元のProgress Softwareは7月に修正版(2026.2.708)を公開済みで、影響は2010.1.309から2026.2.519までの広い範囲に及ぶ。連鎖の成立には推奨設定である独自暗号化キーの構成など複数の前提条件がある。