Secondo ASUS il pericolo è il file VPN che importate, non quello a cui vi collegate
Avete mai scaricato un file di configurazione VPN da un post su un forum o dal sito di un fornitore low cost? ASUS preferirebbe che non lo deste in pasto al vostro router.
L'azienda ha pubblicato il 1 ottobre le correzioni per due falle di Asuswrt, il software dentro i suoi router domestici. La più grave, CVE-2026-14157, vale 9,4. È un bug di stringa di formato nell'interfaccia di amministrazione web e si attiva quando al router viene passato un file di configurazione client VPN preparato apposta. Importate quel file e il router esegue i comandi che vi erano nascosti. La seconda, CVE-2026-13313 a 8,9, nasce da codice di debug dimenticato: richieste HTTP formate in modo strano scivolano oltre i controlli abituali e accendono Telnet, che consegna i privilegi di root. Entrambe richiedono che l'aggressore sia già autenticato, il che rende un router ancora con la password stampata sull'etichetta il vero punto debole.
Il firmware interessato copre i rami 3.0.0.4_386, 3.0.0.4_388 e 3.0.0.6_102, cioè buona parte dell'hardware ASUS venduto negli ultimi anni. Nessuno ha segnalato attacchi con queste falle e non esiste codice pubblico. ASUS ha diffuso anche aggiornamenti BIOS per 13 schede madri Z390 più vecchie, tra cui la PRIME Z390-A e le ROG MAXIMUS XI e STRIX Z390, per CVE-2026-93495. Quella richiede di collegare fisicamente un dispositivo alla macchina, quindi conta soprattutto per i PC a cui altre persone possono avvicinarsi.
Aggiornare un router ASUS richiede un browser, router.asus.com e la pagina di aggiornamento del firmware. Già che ci siete, cambiate la password di amministrazione se è ancora quella della scatola. La scansione di rete di Tendvane elenca ogni dispositivo della vostra rete domestica e che cosa è, ed è il modo più rapido per capire quale router avete davvero prima di andare a caccia del file giusto.