ASUS випустила термінове оновлення безпеки для роутерів після виявлення критичної вразливості, яка дозволяє авторизованому зловмиснику запускати команди на пристрої через спеціально підготовлений VPN-файл. Проблема отримала оцінку 9,4 із 10 і зачіпає роутери з прошивкою серії 3.0.0.6_102.
Вразливість відстежується як CVE-2026-14157 і міститься у вебінтерфейсі адміністрування роутера. Для атаки зловмисник повинен уже мати доступ до панелі керування, після чого може завантажити спеціально створений файл конфігурації VPN-клієнта та використати його для виконання команд на пристрої. Найбільший ризик виникає для користувачів, які імпортують VPN-конфігурації з інтернету або отримують їх із неперевірених джерел. У своєму офіційному бюлетені безпеки ASUS рекомендує не завантажувати VPN-файли, походження яких неможливо перевірити, та встановити найновішу версію прошивки, доступну для конкретної моделі роутера.
Разом із CVE-2026-14157 компанія закрила ще одну серйозну проблему, CVE-2026-13313, яка отримала оцінку 8,9 із 10 і зачіпає прошивки серій 3.0.0.4_386, 3.0.0.4_388 і 3.0.0.6_102. У цьому випадку авторизований віддалений зловмисник також може запускати команди, але вже з підвищеними привілеями. ASUS радить використовувати складний та унікальний пароль адміністратора роутера, а також не запускати неперевірені скрипти, інструменти чи команди на пристроях, підключених до домашньої мережі.
Компанія окремо попереджає, що зловмисники можуть використовувати соціальну інженерію, щоб змусити адміністратора самостійно виконати спеціально підготовлені команди, які взаємодіють з інтерфейсом керування роутером.
«Зловмисники можуть використовувати соціальну інженерію, щоб обманом змусити адміністраторів виконувати спеціально створені команди, які взаємодіють з інтерфейсом адміністрування роутера», – попередила ASUS у бюлетені від 1 жовтня.
Поки що ASUS не повідомляє, чи використовували CVE-2026-14157 або CVE-2026-13313 у реальних атаках. Компанія також виправила третю вразливість, CVE-2026-93495, яка зачіпає 13 моделей материнських плат ASUS і отримала оцінку 7,0 бала. Для її експлуатації потрібен фізичний доступ до пристрою та спеціально підготовлене обладнання, тому власникам уразливих плат рекомендують встановити актуальну версію BIOS для своєї моделі.
Роутери давно цікавлять зловмисників, оскільки вони розташовані між користувачем та інтернетом і можуть стати зручним проміжним вузлом для приховування шкідливої активності. Минулого року дослідники розкрили китайську кібершпигунську кампанію, під час якої було захоплено понад 50 тисяч домашніх роутерів ASUS. Тоді атакувальники використовували вже відомі вразливості в старих і непідтримуваних моделях, які більше не отримували оновлень безпеки.
Скомпрометовані пристрої об’єднували в приховану мережу, через яку зловмисники перенаправляли трафік і маскували справжнє джерело своїх операцій. Така інфраструктура дозволяє використовувати звичайні домашні роутери як проміжні точки для тривалих шпигунських кампаній.