ASUS udostępnił poprawki bezpieczeństwa dla swoich routerów, które usuwają dwie poważne podatności. Jedna z nich może pozwolić atakującemu na wykonywanie dowolnych poleceń po wgraniu odpowiednio spreparowanego pliku konfiguracji klienta VPN przez panel zarządzania routerem. Druga wykorzystuje pozostawiony aktywny kod debugowania i może umożliwić obejście zabezpieczeń, włączenie Telnetu oraz wykonywanie poleceń z uprawnieniami administratora.
Pierwsza luka otrzymała oznaczenie CVE-2026-14157 i ocenę 9,4 na 10 w skali CVSS 4.0. Druga to CVE-2026-13313, której przyznano 8,9 punktu. ASUS określa obie podatności jako problemy wymagające aktualizacji oprogramowania układowego.
Jak działają podatności
W przypadku pierwszej luki zagrożenie pojawia się przy imporcie pliku konfiguracji klienta VPN. Specjalnie przygotowany plik może zostać wykorzystany do wykonania dowolnych poleceń na routerze. Atakujący musi mieć możliwość zalogowania się do panelu zarządzania urządzeniem albo doprowadzić do tego, aby użytkownik sam zaimportował złośliwą konfigurację.
ASUS udostępnił poprawki bezpieczeństwa dla swoich routerów, które usuwają dwie poważne podatności.
Druga podatność wykorzystuje kod debugowania, który pozostał aktywny w oprogramowaniu. Według ASUSA może ona pozwolić na ominięcie mechanizmów bezpieczeństwa, aktywowanie Telnetu i wykonywanie poleceń z uprawnieniami roota. W efekcie problem może dotyczyć nie tylko samego routera, ale potencjalnie również urządzeń znajdujących się w jego sieci.
Jaki firmware jest zagrożony
Podatności dotyczą przede wszystkim firmware z serii 3.0.0.6_102. W przypadku luki związanej z Telnetem problem obejmuje również starsze serie 3.0.0.4_386 oraz 3.0.0.4_388. ASUS udostępnił odpowiednie poprawki na swoich stronach pomocy technicznej.
Firma zaleca również, aby pliki konfiguracji klienta VPN importować wyłącznie ze sprawdzonych i zaufanych źródeł. Jest to szczególnie istotne w przypadku pierwszej podatności, ponieważ atak wymaga wykorzystania odpowiednio przygotowanego pliku.
ASUS łata także płyty główne
Razem z poprawkami dla routerów ASUS naprawił również osobną lukę dotyczącą 13 płyt głównych. W tym przypadku atakujący znajdujący się fizycznie w pobliżu komputera może wykorzystać specjalnie przygotowane urządzenie, aby odczytywać lub zapisywać dowolne obszary pamięci systemowej.
Podatność została oceniona na 7,0 na 10, więc jej poziom zagrożenia jest niższy niż w przypadku obu problemów z routerami. Wymaga też fizycznego dostępu do komputera, dlatego scenariusz ataku jest znacznie bardziej ograniczony.
Dotyczy ona między innymi płyt głównych ASUSA z chipsetami Z390 i C246. Dla modelu WS Z390 Pro poprawka jest dostępna w BIOS-ie 1502, natomiast dla pozostałych 12 modeli należy zainstalować BIOS w wersji 2203.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Masz taki router? Biegiem aktualizuj. Jedna z luk ma 9,4/10