Tendvane

← Todos os artigos

Network1 de outubro de 2026

A ASUS avisa que o perigo é o ficheiro VPN que importa, não a ligação

Alguma vez descarregou um ficheiro de configuração VPN de um tópico de fórum ou do site de um fornecedor barato? A ASUS preferia que não o desse a comer ao seu router.

A empresa publicou a 1 de outubro correções para duas falhas do Asuswrt, o software que vive dentro dos seus routers domésticos. A mais grave, CVE-2026-14157, vale 9,4. É um erro de cadeia de formato na interface web de administração e dispara quando o router recebe um ficheiro de configuração de cliente VPN feito à medida. Importe esse ficheiro e o router executa os comandos que lá estavam escondidos. A segunda, CVE-2026-13313 com 8,9, vem de código de depuração esquecido: pedidos HTTP com uma forma estranha passam ao lado das verificações habituais e ligam o Telnet, o que entrega privilégios de root. Ambas exigem que o atacante já tenha sessão iniciada, o que faz de um router ainda com a palavra-passe impressa no autocolante o verdadeiro ponto fraco.

O firmware afetado abrange os ramos 3.0.0.4_386, 3.0.0.4_388 e 3.0.0.6_102, ou seja, boa parte do equipamento ASUS vendido nos últimos anos. Ninguém relatou o aproveitamento de qualquer uma das falhas e não há código de ataque público. A ASUS lançou também atualizações da BIOS para 13 motherboards Z390 mais antigas, entre elas a PRIME Z390-A e as ROG MAXIMUS XI e STRIX Z390, por causa da CVE-2026-93495. Essa exige ligar fisicamente um dispositivo à máquina, por isso conta sobretudo para computadores a que outras pessoas conseguem chegar.

Atualizar um router ASUS resume-se a um navegador, router.asus.com e a página de atualização do firmware. Já que lá está, mude a palavra-passe de administrador se ainda for a que veio na caixa. A análise de rede do Tendvane lista todos os dispositivos da sua rede doméstica e o que cada um é, que é a forma mais rápida de confirmar que router tem mesmo antes de ir à procura do ficheiro certo.

Fontes

Transferir o Tendvane