Asus-მა ორი ხარვეზი გამოასწორა, რომელთა სიმძიმეც 10-დან 9,4 და 8,9 ქულაა.
Malicious VPN config files can let attackers run commands on Asus routers
წყარო: Toms Hardware. ქართული თარგმანი — შიკრიკი.
ტექსტი ავტომატურად ითარგმნა. წყარო: Toms Hardware.
Asus-ი მომხმარებლებს ურჩევს: „VPN-კლიენტის კონფიგურაციის ფაილები მხოლოდ სანდო წყაროებიდან შემოიტანეთ“. ორ ხარვეზს, CVE-2026-14157-სა და CVE-2026-13313-ს, საერთო მოწყვლადობების შეფასების სისტემის (CVSS) 4.0 სკალაზე 10-დან 9,4 და 8,9 ქულა მიენიჭა. ეს სკალა მოწყვლადობის სიმძიმეს ზომავს. Asus-ი მოდელების ნაცვლად ჩაშენებული პროგრამული უზრუნველყოფის სერიებს ასახელებს. ორივე ხარვეზი 3.0.0.6_102 სერიას ეხება, ხოლო Telnet-ის ხარვეზი ასევე 3.0.0.4_386 და 3.0.0.4_388 სერიებზე მოქმედებს.
როუტერს VPN-კლიენტის ფუნქციის შესრულება შეუძლია, თუ მას VPN-მომწოდებლის კონფიგურაციის ფაილით გამართავენ. პრობლემა მაშინ ჩნდება, როცა ატვირთულ ფაილებში საგანგებოდ შექმნილი ტექსტი უბრალო მონაცემების ნაცვლად ფორმატირების ინსტრუქციებად იკითხება. VPN-ს ხშირად ფილტრების გვერდის ავლისა და სხვაგვარად მიუწვდომელ მასალაზე წვდომისთვის იყენებენ. თუმცა ეს რისკი იმ მფლობელებს ეხება, რომლებიც VPN-ის კონფიგურაციის ფაილებს უშუალოდ როუტერში ტვირთავენ. რისკი ლეპტოპის ან ტელეფონის VPN-აპლიკაციებს არ ეხება.
Telnet-ის დამოუკიდებელი ხარვეზის გამოსაყენებლად თავდაპირველად ამ სერვისის ჩართვაა საჭირო. ამის შემდეგ შესაძლებელია ბრძანებების გაშვება, რომლებმაც ქსელზე შეიძლება იმოქმედოს. Asus-ი ჩაშენებული პროგრამული უზრუნველყოფის განახლებასთან ერთად ძლიერ და უნიკალურ ადმინისტრატორის პაროლს ურჩევს. კომპანიამ პაროლის მოთხოვნა ასე ჩამოაყალიბა: „სულ მცირე 10 სიმბოლო, დიდი ასოების, ციფრებისა და სპეციალური ნიშნების ნაზავით“. რისკის დროებით შესამცირებლად Asus-ი მომხმარებლებს ურჩევს, ადგილობრივ ქსელში არსებულ არცერთ მოწყობილობაზე არასანდო წყაროებიდან მიღებული „სკრიპტები, ხელსაწყოები ან ბრძანებები“ არ გაუშვან. კომპანიის თქმით, ერთ-ერთი რისკი ისაა, რომ თავდამსხმელებმა ადმინისტრატორების მოსატყუებლად სოციალური ინჟინერია შეიძლება გამოიყენონ.
VPN-ის ხარვეზი იმავე შესასვლელ წერტილს იყენებს, რომელსაც VulnCheck-ის მიერ 2024 წელს გასაჯაროებული CVE-2024-0401 იყენებდა. ეს ხარვეზი საგანგებოდ შექმნილ OVPN-პროფილს ეყრდნობოდა. შესაბამისად, Asus-ის ვებადმინისტრირების გვერდიდან კონფიგურაციის ფაილის შეტანა კვლავ სუსტი წერტილი აღმოჩნდა. Asus-ი, როგორც პოპულარული ბრენდი, ასევე სავარაუდო სამიზნეა. AyySSHush-ის კამპანია ავთენტიფიკაციის გვერდის ავლას, პაროლების ინტენსიურ გამოცნობასა და ბრძანების ჩასმის ხარვეზს, CVE-2023-39780-ს, იყენებდა. Tom's Hardware-ის იმდროინდელი ცნობით, კამპანიამ 9 000-ზე მეტ როუტერში ფარული წვდომის მექანიზმი ჩააყენა. ეს მექანიზმი ჩაშენებული პროგრამული უზრუნველყოფის განახლების შემდეგაც კი ნარჩუნდებოდა.
როუტერების ორი ხარვეზის განახლებებთან ერთად Asus-მა 13 დედაპლატის გამოსწორებაც გამოუშვა. ამ ხარვეზის მეშვეობით „ფიზიკურად ახლოს მყოფ თავდამსხმელს“ სპეციალურად შექმნილი მოწყობილობის შეერთებით „სისტემური მეხსიერებიდან ნებისმიერი მონაცემის წაკითხვა ან მასში ჩაწერა“ შეეძლო. ხარვეზი Asus-ის ბევრ Z390 და C246 დედაპლატას ეხება. მისი სიმძიმე 10-დან 7,0 ქულით შეფასდა, რაც როუტერების ხარვეზებზე დაბალია, თუმცა მაღალ დონედ მიიჩნევა. მის გამოსაყენებლად ფიზიკური წვდომაც აუცილებელია.

Elon Musk confirms discussions with TSMC about Terafab chipmaking collaboration
რისკის ქვეშ მყოფმა ან შესაძლო რისკის წინაშე მდგარმა მომხმარებლებმა ჩაშენებული პროგრამული უზრუნველყოფის განახლება Asus-ის მხარდაჭერის ან საკუთარი პროდუქტის გვერდზე უნდა მოძებნონ. დაზიანებული დედაპლატებისთვის გამოსავალი WS Z390 Pro-ის შემთხვევაში BIOS-ის 1502 ვერსიაა, დანარჩენი 12 დაფისთვის კი 2203 ვერსია. ექსპლუატაციის ვადის ამოწურვის მქონე როუტერები ახალ ჩაშენებულ პროგრამულ უზრუნველყოფას ვერ მიიღებენ. Asus-ი ასეთი როუტერების მომხმარებლებს ძლიერ და უნიკალურ შესვლისა და Wi-Fi-ის პაროლებს ურჩევს.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 4 ოქტომბერი, 2026

Google freezes open-source bug bounty program amid flood of invalid AI slop submissions

Nvidia introduces 64GB DGX Spark to throw local AI fans a lifeline amid the RAMpocalypse

Nvidias DGX Spark wird trotz halbiertem RAM teurer

Anthropic's super bug-hunting model Mythos is hardcore good at math, as latest vuln under attack shows

An OpenAI safety employee has quit and is sounding the alarm
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.