Отсутствие аутентификации в ASUS Control Center Express Agent позволяет захватить устройство

ASUS

Компания ASUS выпустила обновление для агента Control Center Express, закрывающее уязвимость отсутствия проверки подлинности при доступе к критической функции. Проблема затрагивает версии до 1.7.24 и позволяет неавторизованному пользователю, находящемуся поблизости, установить прямое соединение с агентом и получить контроль над хостом. Такой сценарий особенно опасен в корпоративных сетях, где уязвимый компонент часто работает с привилегиями операционной системы.

Детали уязвимостей

Уязвимость, зарегистрированная как CVE-2026-19397, относится к классу CWE-306, то есть к отсутствию проверки подлинности для критической функции. Это означает, что доступ к чувствительной операции в агенте не требует подтверждения личности вызывающей стороны. Согласно опубликованному описанию, для эксплуатации необходимо, чтобы на целевом устройстве был активный сеанс пользователя, а злоумышленник имел возможность подключиться к агенту напрямую. Под "близостью" обычно понимается доступ с той же локальной сети или из другой непосредственно достижимой сетевой позиции.

Базовый балл уязвимости по CVSS v4 составляет 7,7, что соответствует высокому уровню опасности. В описании не приведено ни эксплойта, ни конкретного порта, ни последовательности запросов, однако отсутствие готового кода атаки не означает низкий риск. Неавторизованный доступ к управляющей плоскости агента облегчает злоумышленнику действия после проникновения в корпоративную сеть, в том числе через гостевой сегмент или недостаточно сегментированную административную сеть. Если агент работает с повышенными правами, его компрометация фактически означает полный захват устройства. В такой ситуации злоумышленник может получить контроль над системой, изменить конфигурацию, установить вредоносное программное обеспечение и закрепиться в инфраструктуре.

Организациям следует немедленно определить хосты с установленным агентом Control Center Express и обновить его до версии 1.7.24 или более поздней. Кроме того, нужно проверить, на каких сетевых интерфейсах агент прослушивает соединения. Если доступ к нему возможен с внешних интерфейсов, следует ограничить его с помощью межсетевого экрана и сегментации сети. В тех случаях, когда функции этого компонента не нужны, лучше отключить его или удалить. Особое внимание необходимо уделить системам с активными пользовательскими сессиями, поскольку это условие прямо указано в описании уязвимости.

Специалистам по безопасности стоит пересмотреть данные телеметрии конечных точек и сети на предмет неожиданных прямых подключений к системам с агентом, аномальных дочерних процессов, порожденных его службой, появления новых привилегированных учетных записей, изменения параметров удаленного доступа и подозрительных правок настроек безопасности. Если есть подозрение на компрометацию, до восстановления или переустановки системы необходимо сохранить конфигурацию службы, активные соединения, дерево процессов и соответствующие журналы событий Windows.

В тот же день ASUS опубликовала отдельное уведомление для приложения Armoury Crate версии до 6.5.7.0, в котором перечислены десять уязвимостей. Среди них есть как проблемы, эксплуатация которых возможна локально, так и одна удаленная. Например, CVE-2026-12962 связана с излишне лояльной политикой междоменного взаимодействия: атакующий может убедить пользователя открыть специально созданную веб-страницу, которая отправит запрос с сетевым путем к локальному сервису приложения. В результате удается получить NTLM-хэш пользователя Windows (зашифрованный парольный материал, применяемый в одноименном протоколе аутентификации). Остальные уязвимости касаются драйвера Armoury Crate и его интерфейса управления (IOCTL), через который локальный пользователь может обойти проверки драйвера. Это позволяет манипулировать конфигурацией PCIe, читать память ядра, вызывать отказ в обслуживании или даже вмешиваться в настройки оборудования. Некоторые из этих проблем при многократном повторении способны привести к повреждению аппаратных компонентов.

Хотя Armoury Crate - отдельный продукт, предприятиям следует учитывать его в том же цикле инвентаризации и обновления программного обеспечения ASUS. Для Armoury Crate новый выпуск можно получить через встроенный механизм обновления в настройках приложения. Обновление важно установить и для агента Control Center Express, и для Armoury Crate, поскольку обе проблемы закрываются отдельными патчами.

Приоритет действий в сложившейся ситуации очевиден: обновить Control Center Express Agent, ограничить его сетевую доступность и проверить признаки того, что без аутентификации кто-то взаимодействовал с уязвимыми хостами во время активных пользовательских сессий. Игнорирование этой уязвимости дает потенциальному атакующему удобную точку входа в корпоративную сеть, где один локальный шаг может привести к захвату целого устройства. ASUS рекомендует пользователям не откладывать установку исправлений, а администраторам - рассматривать любой подозрительный доступ к агенту как инцидент, требующий немедленного расследования.

Ссылки

Комментарии: 0