Asus、ルーターの重大2件とマザーボードの脆弱性を修正
Asusがルーターの重大な脆弱性2件とマザーボード13機種の高深刻度の脆弱性を修正するファームウェアとBIOSを公開。CVSS 4.0で9.4と8.9。
Asusは、同社製ルーターに存在する2件の重大なセキュリティ欠陥を修正するファームウェア更新を公開した。tomshardware.comが伝えている。
1件目はCVE-2026-14157で、ルーターのWeb管理インターフェースを通じてアップロードされた細工されたVPNクライアント設定ファイルにより、任意のコマンド実行が可能になる。CVSS 4.0で9.4と評価されている。2件目はCVE-2026-13313で、攻撃者がTelnetを有効化し、root権限でコマンドを実行できる可能性がある。評価は8.9だ。
影響を受けるファームウェアは、両方の欠陥で3.0.0.6_102、Telnetの欠陥ではさらに3.0.0.4_386と3.0.0.4_388の各シリーズとなる。
Asusはまた、Z390やC246を含むマザーボード13機種の高深刻度の脆弱性も修正した。物理的に近接した攻撃者がシステムメモリを任意に読み書きできる可能性があった。修正はWS Z390 Pro向けがBIOSバージョン1502、残る12機種が2203となる。
過去の類似事例
2024年、VulnCheckはCVE-2024-0401を開示した。細工されたOVPNプロファイルを使う欠陥で、今回のVPNの欠陥と同じ侵入経路を悪用するものだった。またAyySSHushキャンペーンは認証バイパスやブルートフォースログイン、CVE-2023-39780を利用して9,000台以上のルーターにバックドアを仕込み、そのバックドアはファームウェア更新後も存続し得た。
よくある質問
影響を受けるルーターのファームウェアは?
両方の欠陥で3.0.0.6_102、Telnetの欠陥では3.0.0.4_386と3.0.0.4_388の各シリーズが該当します。
マザーボードの修正は?
WS Z390 ProがBIOSバージョン1502、残る12機種が2203です。
脆弱性の深刻度は?
VPNの欠陥がCVSS 4.0で9.4、Telnetの欠陥が8.9です。