CVE-2026-18672
HIGH
CVSS 7.5
CVE-2026-18672 HIGH
Qu'est-ce que c'est ?
Résumé
Cette faille touche le composant RadImageEditor de Telerik UI for AJAX en raison d'une validation insuffisante de l'état transmis par le client. Un attaquant peut manipuler cet état pour forcer le cache d'images à renvoyer des fichiers situés hors des répertoires prévus, provoquant ainsi la divulgation de données confidentielles ou de fichiers système du serveur.
In Progress® Telerik® UI for AJAX prior to v2026.3.812, insufficient validation of client-supplied state in RadImageEditor may allow an attacker to influence which file is returned by the control's image cache, potentially exposing file contents outside the intended image directories.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez immédiatement à jour Telerik UI for AJAX vers la version 2026.3.812 ou une version ultérieure. En attendant le déploiement de ce correctif, désactivez ou retirez temporairement l'utilisation du composant RadImageEditor, et restreignez au strict minimum les permissions de lecture sur le système de fichiers pour l'utilisateur exécutant le serveur web.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.