Tendvane

← Wszystkie artykuly

Network1 października 2026

ASUS ostrzega: niebezpieczny jest plik VPN, który importujesz, a nie połączenie

Zdarzyło ci się kiedyś pobrać plik konfiguracyjny VPN z postu na forum albo ze strony taniego dostawcy? ASUS wolałby, żebyś nie karmił nim swojego routera.

Firma opublikowała 1 października poprawki dla dwóch luk w Asuswrt, oprogramowaniu domowych routerów. Poważniejsza, CVE-2026-14157, ma ocenę 9,4. To błąd ciągu formatującego w webowym panelu administracyjnym, który uruchamia się, gdy router otrzyma specjalnie przygotowany plik konfiguracji klienta VPN. Importujesz ten plik, a router wykonuje ukryte w nim polecenia. Druga, CVE-2026-13313 z oceną 8,9, bierze się z zapomnianego kodu debugującego: dziwnie uformowane żądania HTTP prześlizgują się obok zwykłych kontroli i włączają Telnet, co daje uprawnienia roota. Obie wymagają, by atakujący był już zalogowany, więc prawdziwym słabym punktem jest router z hasłem wydrukowanym na naklejce.

Podatny firmware obejmuje gałęzie 3.0.0.4_386, 3.0.0.4_388 i 3.0.0.6_102, czyli sporą część sprzętu ASUS sprzedanego w ostatnich latach. Nikt nie zgłosił wykorzystania żadnej z tych luk, kod ataku nie jest publiczny. ASUS wypuścił też aktualizacje BIOS dla 13 starszych płyt głównych Z390, w tym PRIME Z390-A oraz ROG MAXIMUS XI i STRIX Z390, z powodu CVE-2026-93495. Tamta wymaga fizycznego podłączenia urządzenia do komputera, liczy się więc głównie dla maszyn, do których mają dostęp inni ludzie.

Aktualizacja routera ASUS to przeglądarka, adres router.asus.com i strona aktualizacji oprogramowania. Przy okazji zmień hasło administratora, jeśli nadal jest to hasło z pudełka. Skanowanie sieci w Tendvane wypisuje każde urządzenie w domowej sieci wraz z tym, czym jest, i to najszybszy sposób, żeby ustalić, jaki router faktycznie masz, zanim zaczniesz szukać właściwego pliku.

Zrodla

Pobierz Tendvane