ASUS sagt, die Gefahr sei die VPN-Datei, die Sie importieren, nicht die Verbindung selbst
Schon einmal eine VPN-Konfigurationsdatei aus einem Forenbeitrag oder von der Seite eines billigen Anbieters heruntergeladen? ASUS hätte lieber, dass Sie sie nicht Ihrem Router zu fressen geben.
Der Hersteller hat am 1. Oktober Korrekturen für zwei Lücken in Asuswrt veröffentlicht, der Software in seinen Heimroutern. Die schwerere, CVE-2026-14157, kommt auf 9,4. Es ist ein Format-String-Fehler in der Weboberfläche, und er greift, sobald der Router eine eigens gebaute VPN-Client-Konfigurationsdatei erhält. Importieren Sie diese Datei, führt der Router die darin versteckten Befehle aus. Die zweite, CVE-2026-13313 mit 8,9, geht auf vergessenen Debug-Code zurück: seltsam geformte HTTP-Anfragen rutschen an den üblichen Prüfungen vorbei und schalten Telnet ein, was Root-Rechte verschafft. Beide setzen voraus, dass der Angreifer bereits angemeldet ist, womit ein Router, der noch das auf dem Aufkleber gedruckte Kennwort benutzt, die eigentliche Schwachstelle ist.
Betroffen sind die Firmware-Zweige 3.0.0.4_386, 3.0.0.4_388 und 3.0.0.6_102, also ein großer Teil der in den letzten Jahren verkauften ASUS-Hardware. Von Angriffen auf eine der beiden Lücken wurde bisher nichts gemeldet, und Exploit-Code ist nicht öffentlich. ASUS hat außerdem BIOS-Updates für 13 ältere Z390-Mainboards nachgereicht, darunter das PRIME Z390-A sowie die ROG MAXIMUS XI und STRIX Z390, wegen CVE-2026-93495. Dafür muss jemand physisch ein Gerät an den Rechner stecken, es zählt also vor allem für PCs, an die andere Leute herankommen.
Ein ASUS-Router wird über einen Browser aktualisiert, router.asus.com, Seite für die Firmware-Aktualisierung. Ändern Sie bei der Gelegenheit das Administratorkennwort, falls es noch das aus der Verpackung ist. Der Netzwerk-Scan von Tendvane listet jedes Gerät in Ihrem Heimnetz samt Typ auf, und das ist der schnellste Weg herauszufinden, welchen Router Sie tatsächlich besitzen, bevor Sie nach der richtigen Datei suchen.