Вредоносные файлы конфигурации VPN позволяют злоумышленникам выполнять команды на роутерах Asus

Asus роутеры безопасность уязвимости прошивка Vpn tomshardware.com

Обновите роутеры Asus до прошивки 3.0.0.6_102. Не импортируйте недоверенные VPN-файлы. Защититесь от удаленного выполнения команд и повышения привилегий.

Специально сформированный файл конфигурации VPN-клиента, загруженный пользователем или вошедшим в систему злоумышленником через веб-интерфейс управления роутера Asus, может позволить противнику «выполнять произвольные команды». Это критический риск безопасности, для устранения которого компания предприняла меры по исправлению. Вторая, отдельная уязвимость, использующая оставленный активным отладочный код, позволяет злоумышленнику обойти проверки безопасности для активации Telnet и может позволить выполнять команды «с правами root», потенциально затрагивая устройства, подключенные к роутеру.
Asus рекомендует пользователям «импортировать файлы конфигурации VPN-клиента только из доверенных источников». Две уязвимости CVE, CVE-2026-14157 и CVE-2026-13313, получили оценки 9,4 и 8,9 из 10 по шкале Common Vulnerability Scoring System (CVSS) 4.0, которая измеряет серьезность уязвимостей. Asus указывает серии прошивок, а не модели: 3.0.0.6_102 для обеих уязвимостей, при этом серии 3.0.0.4_386 и 3.0.0.4_388 также затронуты уязвимостью Telnet.
Роутеры могут выступать в качестве VPN-клиента при настройке с использованием файла конфигурации от VPN-провайдера. Проблемы возникают, когда специально сформированный текст внутри загруженных файлов интерпретируется как инструкции форматирования, а не как обычные данные. VPN часто используются для обхода фильтров и доступа к недоступному контенту, но описанный риск касается владельцев, которые импортируют файлы конфигурации VPN в сам роутер, а не VPN-приложений на ноутбуке или телефоне.
Отдельная уязвимость Telnet требует предварительной активации службы перед выполнением команд, которые могут повлиять на сеть. Помимо обновления прошивки, Asus рекомендует использовать надежный, уникальный пароль администратора, состоящий «минимум из 10 символов, с комбинацией заглавных букв, цифр и символов». Для снижения риска в настоящее время Asus также советует не запускать «скрипты, инструменты или команды из недоверенных источников на каких-либо устройствах в вашей локальной сети». Одна из угроз заключается в том, что «злоумышленники могут использовать социальную инженерию для обмана администраторов», — заявляет компания.
Уязвимость VPN использует тот же вектор атаки, что и уязвимость, раскрытая VulnCheck в 2024 году (CVE-2024-0401), которая использовала специально сформированный профиль OVPN. Это делает импорт файлов конфигурации Asus, особенно через веб-страницу администратора, повторяющейся уязвимой точкой. Являясь популярным брендом, Asus также является вероятной целью. Кампания AyySSHush использовала обход аутентификации, брутфорс-логины и уязвимость внедрения команд (CVE-2023-39780) для создания бэкдора более чем в 9000 роутеров, как мы сообщали ранее. Бэкдор мог даже пережить обновления прошивки.
Вместе с двумя исправлениями для роутеров было выпущено исправление для 13 материнских плат, где «злоумышленник, находящийся в непосредственной близости», мог «читать или записывать произвольную системную память, вставив специально разработанное устройство». Эта уязвимость затрагивает многие материнские платы Asus серий Z390 и C246 и оценивается как высокосерьезная — 7,0 из 10, что ниже, чем уязвимости роутеров. Она также требует физического доступа.
Если вы подвергаетесь риску или потенциально подвержены риску, найдите обновление прошивки на странице поддержки Asus или на странице вашего продукта. Для затронутых материнских плат исправление заключается в обновлении BIOS до версии 1502 для WS Z390 Pro и 2203 для остальных 12 плат. Роутеры, достигшие конца жизненного цикла, не получат новых прошивок. Для них Asus советует пользователям использовать надежные, уникальные пароли для входа и Wi-Fi.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: