ASUS предупредила владельцев маршрутизаторов о двух опасных уязвимостях — CVE-2026-14157 и CVE-2026-13313. Они получили оценки 9,4 и 8,9 балла из 10 по шкале CVSS соответственно, поэтому пользователям затронутых устройств рекомендуется как можно скорее обновить прошивку.
Первая уязвимость связана с импортом конфигурационных файлов VPN-клиента через веб-интерфейс роутера. Специально подготовленный файл может заставить устройство интерпретировать содержащиеся в нем данные как команды. Для эксплуатации атакующему, однако, необходимо добиться загрузки такого файла через интерфейс управления маршрутизатором.
Вторая проблема связана с оставшимся в прошивке отладочным кодом и механизмом Telnet. Уязвимость позволяет обойти часть проверок безопасности, активировать Telnet и потенциально выполнять команды с правами root, получая высокий уровень контроля над маршрутизатором и локальной сетью.
Проблемы затрагивают прошивки серии 3.0.0.6_102, а уязвимость Telnet также присутствует в ветках 3.0.0.4_386 и 3.0.0.4_388. ASUS рекомендует установить последние доступные версии прошивки, использовать уникальный пароль администратора и загружать конфигурации VPN только из доверенных источников.
Одновременно компания исправила отдельную уязвимость с оценкой 7,0 балла в 13 моделях материнских плат на базе Z390 и C246. Для ее эксплуатации необходим физический доступ к компьютеру и специально подготовленное устройство.
Владельцам роутеров ASUS, для которых уже прекращена программная поддержка, новые исправления могут быть недоступны. В таком случае производитель рекомендует использовать надежные уникальные пароли для панели управления и Wi-Fi и не запускать непроверенные скрипты или команды на устройствах внутри локальной сети.









