Компания Asus объявила о выпуске обновлений безопасности для ряда маршрутизаторов после обнаружения двух серьезных уязвимостей. По словам производителя, одна из проблем при определённых условиях может приводить к выполнению произвольных команд на устройстве, тогда как другая — давать злоумышленнику права root и полный контроль над маршрутизатором. В Ary представленной информации подчёркнуто, что эти дефекты относятся к разным механизмам и требуют обновления прошивки с целью снижения риска.

Наиболее опасная из выявленных проблем получила идентификатор CVE-2026-14157 и оценивается в 9,4 балла по шкале CVSS 4.0. Она связана с импортом конфигурационных файлов VPN-клиентов через веб-интерфейс маршрутизатора: специально подготовленный файл может содержать данные, которые интерпретируются устройством как команды, а не как параметры конфигурации. Если файл загрузит пользователь или злоумышленник, получивший доступ к панели управления, потенциально может быть выполнен произвольный код на устройстве. В материалах Asus уточняется, что риск затрагивает именно импорт VPN-профилей через интерфейс роутера; использование обычных VPN-приложений на ПК или смартфоне не несёт подобной угрозы. Указаны сборки 3.0.0.6_102 для первой проблемы и версии 3.0.0.4_386/3.0.0.4_388 как сопутствующие.

Вторая уязвимость, CVE-2026-13313, получила оценку 8,9 балла. Она связана с тем, что в прошивке остался отладочный код, что позволяет обойти защитные проверки, активировать Telnet и потенциально выполнять команды с правами root. При наличии таких привилегий злоумышленник может установить полный контроль над маршрутизатором и использовать устройство для атак на другие устройства в локальной сети.

Компания призывает владельцев совместимой техники как можно скорее обновить прошивку до актуальных версий и загружать VPN-конфигурации исключительно из надежных источников. Дополнительно рекомендуется устанавливать уникальный пароль для административной панели длиной не менее 10 символов, включая буквы в разных регистрах, цифры и специальные символы, а также воздерживаться от запуска неизвестных скриптов и команд на устройствах домашней сети. Особенно важно обратить внимание на маршрутизаторы, по которым производитель прекратил выпуск обновлений: в таких моделях уникальный пароль снижает часть рисков, но не устраняет сами уязвимости.