CVE-2026-6023Progress Telerik UI for AJAX 的 RadFilter 控件存在严重的不安全反序列化漏洞。在指定版本范围内,由于控件在恢复过滤器状态时未对客户端数据进行严格校验,远程攻击者可构造恶意的序列化数据并发送至服务器。服务器在处理该数据时将触发反序列化操作,导致在无需用户交互和认证的情况下执行任意代码,完全控制受影响的服务器系统。
该漏洞源于 RadFilter 控件在处理视图状态或过滤器状态时的设计缺陷。攻击者利用 .NET 反序列化机制,通过工具(如 ysoserial.net)生成包含恶意 gadget 链的序列化对象。该对象被编码后作为 RadFilter 的状态参数发送。当服务器端接收到请求并尝试反序列化此状态以还原控件配置时,.NET 运行时会解析并实例化其中的对象,从而触发 gadget 链中的静态代码执行逻辑。由于 CVSS 向量显示攻击复杂度为高(AC:H),可能需要特定的配置或绕过某些保护机制,但一旦成功,影响范围极高(C:H/I:H/A:H)。