Ordinateurs

Asus corrige deux failles critiques sur ses routeurs

Asus publie des mises à jour firmware pour deux vulnérabilités critiques de routeurs et une faille haute gravité touchant 13 cartes mères.

Asus a publié des mises à jour de firmware destinées à corriger deux failles de sécurité critiques affectant ses routeurs, ainsi qu'une vulnérabilité de haute gravité sur 13 modèles de cartes mères. L'information a été rapportée par tomshardware.com.

La première faille, référencée CVE-2026-14157, permet l'exécution de commandes arbitraires via un fichier de configuration de client VPN piégé, téléversé par l'interface web d'administration du routeur. Elle est notée 9,4 sur l'échelle CVSS 4.0. La seconde, CVE-2026-13313, permet à un attaquant d'activer Telnet et potentiellement d'exécuter des commandes avec les privilèges root ; elle obtient la note de 8,9.

Les séries de firmware concernées sont 3.0.0.6_102 pour les deux vulnérabilités, et 3.0.0.4_386 ainsi que 3.0.0.4_388 pour la faille Telnet.

Asus a également corrigé une faille de haute gravité sur 13 modèles de cartes mères, dont les Z390 et C246, qui pouvait permettre à un attaquant physiquement proche de lire ou d'écrire dans la mémoire système arbitraire. Le correctif correspond à la version BIOS 1502 pour la WS Z390 Pro et 2203 pour les 12 autres cartes.

Le point d'entrée exploité par la faille VPN rappelle un précédent : en 2024, VulnCheck avait divulgué CVE-2024-0401, une faille utilisant un profil OVPN piégé passant par le même vecteur. Par ailleurs, la campagne AyySSHush avait utilisé des contournements d'authentification, des attaques par force brute et CVE-2023-39780 pour installer une porte dérobée sur plus de 9 000 routeurs, celle-ci pouvant survivre aux mises à jour de firmware.

En bref

Quelles failles Asus corrige-t-il sur ses routeurs ?

Deux failles critiques : CVE-2026-14157 (exécution de commandes arbitraires via un fichier de configuration VPN piégé, notée 9,4) et CVE-2026-13313 (activation de Telnet et exécution potentielle de commandes root, notée 8,9).

Quelles versions de firmware sont concernées ?

Les séries 3.0.0.6_102 pour les deux failles, et 3.0.0.4_386 et 3.0.0.4_388 pour la faille Telnet.

Quelles cartes mères sont touchées par le correctif BIOS ?

13 modèles, dont les Z390 et C246. La version BIOS est 1502 pour la WS Z390 Pro et 2203 pour les 12 autres cartes.

Source