Kurzfassung
Für Ajax.NET Professional liegt mit CVE-2021-23758 eine Schwachstelle vor, die CISA als aktiv ausgenutzt führt. Der Kern des Problems: Unsichere Deserialisierung kann einem Angreifer erlauben, über präparierte .NET-Objekte Code auszuführen. Wer diese Komponente noch produktiv betreibt, sollte das Thema sofort prüfen.
Besonders unangenehm: Laut CISA kann das betroffene Produkt am Ende seines Lebenszyklus stehen. Dann hilft kein Warten auf den nächsten regulären Patch-Zyklus mehr. In solchen Fällen bleibt oft nur Abschalten, Ablösen oder eine belastbare Mitigation nach Herstellervorgabe.
Was ist passiert?
Die NVD beschreibt eine Sicherheitslücke in Ajax.NET Professional, auch AjaxPro genannt. Ein Angreifer kann dabei unzuverlässige Daten so einschleusen, dass die Anwendung sie beim Deserialisieren verarbeitet. Im schlimmsten Fall endet das in Remote Code Execution.
CISA hat die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Das ist kein theoretischer Hinweis, sondern ein klares Signal für tatsächliche Angriffe im Netz. Für Betreiber zählt die Lage deshalb höher als bei einer bloßen Laborlücke.
Technische Details
Das Problem steckt in der Verarbeitung serialisierter Daten. Wenn eine Anwendung Eingaben aus nicht vertrauenswürdigen Quellen entgegennimmt und daraus .NET-Klassen instanziiert, kann ein Angreifer die Logik missbrauchen. Die Folge kann Codeausführung mit den Rechten des Dienstes sein.
Die Quellenlage nennt keine CVSS-Bewertung im Auszug, aber die praktische Einordnung ist klar: aktive Ausnutzung plus möglicher RCE-Impact ist für Webanwendungen kein Randthema. Ob zusätzlich andere Versionen oder bestimmte Deployments betroffen sind, lässt der Hersteller im Auszug offen.
Wer ist betroffen?
Betroffen sind Umgebungen, die Ajax.NET Professional einsetzen. Das betrifft vor allem ältere Webanwendungen und Legacy-Systeme, die noch auf älteren .NET-Komponenten aufsetzen. In vielen Unternehmen läuft so etwas nebenbei weiter, oft vergessen hinter einem alten IIS-Server oder in einer Fachanwendung eines Drittanbieters.
Für DACH-Unternehmen ist die Relevanz vor allem dort hoch, wo Altlasten im Betrieb sind: interne Portale, Kundenanwendungen, Verwaltungsoberflächen. Wenn das Produkt bereits EoL oder EoS ist, steigt das Risiko zusätzlich, weil es dann meist keine saubere Update-Option mehr gibt.
Empfohlene Maßnahmen
Zuerst: Inventar prüfen. Wer Ajax.NET Professional irgendwo im Stack hat, sollte den betroffenen Dienst, die Version und die Internet-Exposition sofort identifizieren. Ein offener Webdienst steht anders da als eine rein interne Anwendung, aber auch intern ist die Lücke ernst.
Dann gilt: Herstellervorgaben umsetzen, sofern es überhaupt noch unterstützte Mitigations gibt. Wenn keine belastbare Absicherung verfügbar ist, muss das Produkt außer Betrieb oder auf eine unterstützte Alternative migriert werden. Bei internetnahen Systemen hat das Priorität vor Komfort und Projektplänen.
Für Betreiber von Cloud-Diensten verweist CISA auf die BOD-26-04-Vorgaben. Praktisch heißt das: Risiko bewerten, Patch- oder Mitigationspfad sauber dokumentieren und die Fristen nicht ausreizen. Wo das Produkt nicht mehr tragfähig abgesichert werden kann, bleibt nur die Ablösung.
Admins sollten außerdem die üblichen Nacharbeiten einplanen: Logs auf Auffälligkeiten prüfen, verdächtige Requests suchen, betroffene Hosts auf Manipulation kontrollieren und bei Verdacht eine forensische Erstbewertung anstoßen. Wer bereits Anzeichen von Missbrauch sieht, sollte nicht erst auf die nächste Runde warten.
Einschätzung von CyberSecurity-News.de
Die Schwachstelle ist alt, aber deshalb nicht harmlos. Genau solche Lücken landen häufig in Angreifer-Playbooks, weil sie in vergessenen Anwendungen noch Jahre später offenstehen. Dass CISA sie als aktiv ausgenutzt führt, macht die Sache für Betreiber ohne Frage dringlich.
Die Informationslage ist allerdings dünn. Der Auszug nennt keine Versionen, keine konkrete Lieferantenkorrektur und keine Details zu beobachteten Angriffen. Das ist für die Praxis nervig, ändert aber nichts an der Stoßrichtung: Wer Ajax.NET Professional einsetzt, muss jetzt handeln und nicht erst auf vollständige Transparenz warten.
Fazit
CVE-2021-23758 ist vor allem ein Problem für Legacy-Umgebungen. Für neuere Standard-Setups spielt die Schwachstelle meist keine Rolle, für alte Webanwendungen aber sehr wohl. Die Mischung aus Deserialisierung, möglicher Remote Code Execution und aktiver Ausnutzung macht sie zu einem klaren Prioritätsfall.
Die richtige Reihenfolge ist einfach: finden, bewerten, absichern oder ablösen. Wo das Produkt nicht mehr sinnvoll gepflegt werden kann, ist Abschaltung die sauberste Antwort.
Quellenangabe
NVD / NIST: CVE-2021-23758 – Ajax.NET Professional Deserialization of Untrusted Data Vulnerability






