Telerik UI for ASP.NET AJAX 2009.1.314 < 2026.2.708 LayoutBuilder XXE DoS

medium Nessus プラグイン ID 351480

概要

リモートホストに、サービス拒否の脆弱性の影響を受ける Web アプリケーション開発フレームワークがあります。

説明

リモートのWindowsホストにインストールされているProgress Telerik UI for ASP.NET AJAXのバージョンは 2009.1.314 以降、 2026.2.708より前です。したがって、サービス拒否の脆弱性の影響を受けます。内部の LayoutBuilder コントロールが DTD 処理を無効にせずにクライアント状態の XML を処理するために、再帰的な XML エンティティ拡張による認証されていないサービス拒否が発生する可能性があります。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Progress Telerik UI for ASP.NET AJAX バージョン 2026.2.708 (2026 Q2 SP1) 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?8be98339

プラグインの詳細

深刻度: Medium

ID: 351480

ファイル名: telerik_ui_for_aspnet_ajax_cve-2026-14865.nasl

バージョン: 1.1

タイプ: Local

エージェント: windows

ファミリー: Windows

公開日: 2026/9/30

更新日: 2026/9/30

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 1.2

パーセンタイル: 0.01

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2026-14865

CVSS v3

リスクファクター: Medium

基本値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

脆弱性情報

CPE: cpe:/a:telerik:ui_for_asp.net_ajax

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Telerik UI for ASP.NET AJAX

パッチ公開日: 2026/7/22

脆弱性公開日: 2026/7/22

参照情報

CVE: CVE-2026-14865