ASUS avisa de que el peligro es el archivo VPN que importa, no la conexión
¿Alguna vez se ha descargado un archivo de configuración VPN de un mensaje de foro o de la web de un proveedor barato? ASUS preferiría que no se lo diera de comer a su router.
La compañía publicó el 1 de octubre correcciones para dos fallos de Asuswrt, el software que llevan dentro sus routers domésticos. El más grave, CVE-2026-14157, puntúa 9,4. Es un fallo de cadena de formato en la interfaz web de administración y salta cuando al router se le entrega un archivo de configuración de cliente VPN preparado a propósito. Importe ese archivo y el router ejecutará las órdenes escondidas en él. El segundo, CVE-2026-13313 con 8,9, viene de código de depuración olvidado: peticiones HTTP con una forma rara se cuelan por delante de las comprobaciones habituales y activan Telnet, lo que entrega privilegios de root. Los dos exigen que el atacante ya haya iniciado sesión, así que un router que todavía use la contraseña impresa en la pegatina es el verdadero punto débil.
El firmware afectado abarca las ramas 3.0.0.4_386, 3.0.0.4_388 y 3.0.0.6_102, es decir, buena parte del material ASUS vendido en los últimos años. Nadie ha informado de que se estén aprovechando estos fallos y no hay código de ataque público. ASUS también ha sacado actualizaciones de BIOS para 13 placas base Z390 antiguas, entre ellas la PRIME Z390-A y las ROG MAXIMUS XI y STRIX Z390, por CVE-2026-93495. Esa requiere enchufar físicamente un dispositivo al equipo, así que importa sobre todo en ordenadores a los que puede acercarse otra gente.
Actualizar un router ASUS se reduce a un navegador, router.asus.com y la página de actualización del firmware. Ya que está, cambie la contraseña de administrador si sigue siendo la de la caja. El escaneo de red de Tendvane enumera todos los dispositivos de su red doméstica y qué es cada uno, que es la manera más rápida de confirmar qué router tiene en realidad antes de salir a buscar el archivo correcto.