ASUS каже, що небезпечний файл VPN, який ви імпортуєте, а не саме з'єднання
Колись завантажували файл конфігурації VPN із допису на форумі або з сайту дешевого постачальника? ASUS волів би, щоб ви не згодовували його своєму роутеру.
Компанія оприлюднила 1 жовтня виправлення для двох вразливостей в Asuswrt, програмному забезпеченні її домашніх роутерів. Серйозніша, CVE-2026-14157, має оцінку 9,4. Це помилка рядка форматування у вебінтерфейсі керування, і вона спрацьовує, коли роутеру передають спеціально зібраний файл конфігурації клієнта VPN. Імпортуєте цей файл, і роутер виконує сховані в ньому команди. Друга, CVE-2026-13313 з оцінкою 8,9, походить від забутого налагоджувального коду: дивно сформовані запити HTTP прослизають повз звичні перевірки й вмикають Telnet, що дає права root. Обидві вимагають, щоб зловмисник уже був авторизований, тож справжнім слабким місцем є роутер із паролем, надрукованим на наліпці.
Уражена прошивка охоплює гілки 3.0.0.4_386, 3.0.0.4_388 і 3.0.0.6_102, тобто чималу частину обладнання ASUS, проданого за останні роки. Про використання жодної з цих вразливостей не повідомляли, коду атаки у відкритому доступі немає. ASUS також випустила оновлення BIOS для 13 старіших материнських плат Z390, зокрема PRIME Z390-A та ROG MAXIMUS XI і STRIX Z390, через CVE-2026-93495. Та вимагає фізично підключити пристрій до комп'ютера, тож важлива передусім для машин, до яких можуть підійти сторонні.
Оновлення роутера ASUS потребує браузера, адреси router.asus.com і сторінки оновлення прошивки. Заразом змініть пароль адміністратора, якщо це досі той, що був у коробці. Сканування мережі в Tendvane перелічує кожен пристрій у вашій домашній мережі разом із тим, що це таке, і це найшвидший спосіб з'ясувати, який роутер у вас насправді, перш ніж шукати потрібний файл.