Asus路由器曝高危漏洞:恶意VPN配置文件可执行任意命令
攻击者(或已登录的用户)通过 Asus 路由器的 Web 管理界面上传一个“精心构造的 VPN 客户端配置文件”,就能“执行任意命令”。这是一项严重的安全风险,该公司已采取行动修复。另一个独立漏洞则利用了遗留的调试代码,攻击者可以绕过安全检查开启 Telnet,并可能“以 root 权限”运行命令,进而影响连接到路由器的设备。
Asus 建议用户“只从可信来源导入 VPN 客户端配置文件”。这两个漏洞编号为 CVE-2026-14157 和 CVE-2026-13313,在衡量漏洞严重程度的 CVSS 4.0 标准中分别得到 9.4 和 8.9 分(满分 10 分)。Asus 按固件系列而非具体型号进行说明:两个漏洞都影响 3.0.0.6_102 系列,其中 Telnet 漏洞还影响 3.0.0.4_386 和 3.0.0.4_388 系列。
路由器可以通过 VPN 提供商提供的配置文件设置为 VPN 客户端。问题出在上传文件中精心构造的文本被系统当作格式指令而非普通数据来解析。VPN 常被用来绕过过滤、访问平时无法访问的内容,但这里的风险只针对把 VPN 配置文件导入路由器本身的用户,不涉及笔记本或手机上的 VPN 应用。
另一个 Telnet 漏洞则需要先启用该服务,再运行可能影响整个网络的命令。除了更新固件外,Asus 还建议设置强而唯一的管理员密码,“至少 10 个字符,包含大写字母、数字和符号的组合”。为降低风险,Asus 同时提醒不要“在局域网内的任何设备上运行来自不可信来源的脚本、工具或命令”。该公司指出,风险之一在于“攻击者可能利用社会工程手段诱骗管理员”。
该 VPN 漏洞利用了与 VulnCheck 在 2024 年披露的 CVE-2024-0401 相同的入口,后者通过伪造的 OVPN 配置文件实施攻击。这表明华硕配置文件的导入功能,特别是通过网页管理端,存在反复出现的安全弱点。作为热门品牌,华硕自然也成为攻击者的主要目标。正如我们此前报道的,AyySSHush 攻击活动利用认证绕过、暴力破解登录以及命令注入漏洞(CVE-2023-39780),在超过 9,000 台路由器上植入了后门,甚至能绕过固件更新幸存下来。
针对路由器的两个修复补丁,同时带来了 13 款主板的修复。其中一个漏洞允许“物理近距离攻击者”通过“插入特制设备来读取或写入任意系统内存”。该漏洞影响华硕多款 Z390 和 C246 主板,严重程度评级为 7.0/10(高危),低于路由器漏洞。不过,利用此漏洞需要物理访问权限。
如果你存在安全风险或潜在风险,请前往华硕支持页面或具体产品页面下载固件更新。对于受影响的主板,WS Z390 Pro 的修复版本为 BIOS 1502,其余 12 款主板的修复版本为 2203。已停止服务的路由器将无法获得新的固件更新。对于这类设备,华硕建议用户设置强且独特的登录密码和 Wi-Fi 密码。
关注 Google 新闻上的 Tom's Hardware,或 将我们添加为优选源,以便在信息流中获取我们最新的新闻报道、分析文章及评测内容。