
华硕(Asus)近日修复了一项关键安全漏洞,攻击者可通过路由器网页管理界面上传“精心构造的VPN客户端配置文件”,或利用已登录攻击者上传的文件,从而“执行任意命令”。此外,另一个独立漏洞利用了未关闭的调试代码,使攻击者能绕过安全检查启用Telnet服务,并可能以“root权限”运行命令,进而危及周边联网设备。
这两个漏洞的CVE编号分别为CVE-2026-14157和CVE-2026-13313。在通用漏洞评分系统(CVSS)4.0标准下,其严重程度得分分别高达9.4和8.9(满分10分)。华硕针对固件系列发布了补丁:两个漏洞均影响3.0.0.6_102系列,而3.0.0.4_386和3.0.0.4_388系列也受Telnet漏洞波及。
漏洞机制与风险建议
当路由器配置为VPN客户端运行时,风险源于上传文件中的构造文本被误读为格式指令而非纯数据。此风险主要针对将VPN配置文件导入路由器的用户,而非仅在笔记本电脑或手机上使用VPN应用的群体。华硕建议用户“仅从受信任的来源导入VPN客户端配置文件”。
针对Telnet缺陷,攻击者需先启用该服务才能执行潜在危害网络的命令。除更新固件外,华硕建议设置强且唯一的管理员密码,“至少包含10个字符,并混合大写字母、数字和符号”。为降低风险,公司还警告不要在局域网内任何设备上运行来自不可信来源的“脚本、工具或命令”,以防攻击者利用社会工程学欺骗管理员。
此次披露的VPN漏洞与VulnCheck在2024年公开的CVE-2024-0401利用相同的入口点,后者同样通过精心构造的OVPN配置文件发起攻击。这表明华硕Web管理页面的配置文件导入功能存在反复出现的安全弱点。作为高价值目标,华硕此前曾遭AyySSHush活动攻击,该活动利用身份验证绕过、暴力破解和命令注入漏洞(CVE-2023-39780),在超过9,000台路由器中植入后门,且能在固件更新后存活。
主板物理访问漏洞同步修复
伴随路由器补丁发布,华硕还修复了13款主板的漏洞。该漏洞允许“物理接近的攻击者”通过插入特制设备“读取或写入任意系统内存”。受影响的主要是Z390和C246芯片组的多款主板,严重性评级为7.0/10。由于需要物理接触才能利用,其风险等级低于路由器漏洞。
面临风险的用户应在华硕支持页面查找固件更新。对于受影响的主板,WS Z390 Pro的修复BIOS版本为1502,其余12款主板的修复版本为2203。值得注意的是,已停止生命周期的路由器将无法获得新固件。对于这些设备,华硕建议用户通过设置强且唯一的登录凭证及Wi-Fi密码来强化安全防护。