Неправильная проверка сертификатов и целостности данных в прошивке роутеров ASUS даёт удалённому злоумышленнику возможность выполнить произвольные команды на устройстве. ASUS уже выпустила исправления, которые закрывают эту уязвимость.
Уязвимость CVE-2026-13385
Проблема зарегистрирована под идентификатором CVE-2026-13385 и получила оценку 9,5 балла по шкале CVSS 4.0, что соответствует критическому уровню угрозы. Вектор атаки включает удалённый доступ без аутентификации, однако требует от злоумышленника определённых условий для перехвата трафика. Речь идёт о MITM-атаке (атака "человек посередине"), при которой злоумышленник, находясь между роутером и легитимным сервером, может подменить данные и внедрить вредоносные команды.
Уязвимость затрагивает прошивки серий 3.0.0.4_386, 3.0.0.4_388 и 3.0.0.6_102. Важно подчеркнуть, что проблема существует только в версиях прошивки для китайского рынка (CN SKU) и проявляется при использовании функции UU. Эта функция работает с игровыми ускорителями и оптимизацией сетевого трафика, но из-за ошибок в коде проверки доверия к серверу злоумышленник может заставить роутер скачать и выполнить произвольный код с подменённого сервера.
По данным бюллетеня безопасности ASUS, в уязвимости сочетаются два недостатка. Первый - это CWE-295 (неправильная проверка сертификата). Роутер не проверяет подлинность сертификата сервера при обращении к функции UU, что позволяет атакующему выдать себя за легитимный источник обновлений или конфигураций. Второй - CWE-354 (неправильная проверка контрольной суммы целостности). Даже если данные поступают от подлинного источника, роутер не проверяет, не были ли они изменены в пути. В совокупности эти недостатки делают возможным внедрение произвольных команд.
При успешной эксплуатации злоумышленник может получить полный контроль над роутером. Это означает, что атакующий способен перехватывать весь трафик, перенаправлять DNS-запросы на подставные серверы, изменять настройки устройства и использовать его как точку входа во внутреннюю сеть. В корпоративных и домашних сетях такие возможности ведут к боковому перемещению внутри инфраструктуры, краже данных и дальнейшему распространению атак.
Исследователи безопасности отмечают, что уязвимости класса MITM особенно опасны в сценариях с использованием общедоступных сетей Wi-Fi или при возможном перехвате трафика на уровне интернет-провайдера. В таких условиях злоумышленнику не требуется предварительный доступ к сети роутера - достаточно находиться на пути следования данных между устройством и легитимным сервером. Это существенно снижает порог входа для атак.
ASUS объявила, что следует процедурам координированного раскрытия уязвимостей (Coordinated Vulnerability Disclosure, CVD) и сотрудничает с исследователями безопасности. Компания также выступает в роли CVE Numbering Authority (CNA) и является членом организации FIRST, что накладывает на неё обязательства по своевременному исправлению критических проблем.
Пользователям затронутых моделей необходимо установить последнюю версию прошивки с официального сайта ASUS. Если модель достигла конца жизненного цикла (End-of-Life) и больше не получает обновлений, единственной мерой защиты остаётся отключение функции UU в настройках роутера. Список неподдерживаемых моделей опубликован на специальной странице производителя.
Помимо данной критической уязвимости, ASUS выпустила несколько бюллетеней безопасности, охватывающих проблемы в других компонентах экосистемы: системных утилитах, драйверах и мобильных приложениях. Это подчёркивает общую тенденцию к расширению поверхности атак в программном обеспечении производителей сетевого оборудования. Под угрозой оказываются не только сами роутеры, но и сопутствующие инструменты управления и мониторинга.
Эксплуатация уязвимости CVE-2026-13385 может привести к созданию ботнета из большого количества скомпрометированных устройств. Владельцы роутеров, особенно в малом бизнесе и домашних сетях, часто не обновляют прошивку годами, что делает их лёгкой целью. Даже единичный взлом роутера даёт атакующему постоянный доступ к сети жертвы, который может оставаться незамеченным длительное время.
Рекомендуется не только установить патч, но и отключить удалённое управление роутером, если оно не требуется. Также стоит внедрить сегментацию сети, чтобы при возможном взломе роутера злоумышленник не получил доступ ко всем подключённым устройствам. В средах с высокими требованиями к безопасности следует отслеживать необычные изменения DNS, несанкционированные модификации конфигурации и аномальный исходящий трафик как индикаторы возможной компрометации.
Обновление прошивки ASUS доступно с 15 июля 2026 года. На данный момент сообщений об активном использовании этой уязвимости в атаках не поступало.
Ссылки