华硕路由器曝双漏洞 恶意VPN配置文件可执行命令
IT时代网10月4日消息,华硕方面披露,攻击者可通过恶意构造的 VPN 客户端配置文件在华硕路由器上执行任意命令,公司已发布固件补丁进行修复,并建议用户只从可信来源导入 VPN 配置文件。
这类文件可由用户主动上传,也可由已登录的攻击者通过路由器网页管理界面上传。华硕将该漏洞评为严重级别,在 CVSS 4.0 评分体系中得分 9.4,对应编号 CVE-2026-14157。
同一轮修复还包括另一个独立漏洞:攻击者可利用路由器中遗留未关闭的调试代码绕过安全检查、开启 Telnet 服务,进而可能以 root 权限运行命令,影响连接在该路由器上的设备。该漏洞编号 CVE-2026-13313,CVSS 4.0 得分 8.9。
固件覆盖方面,华硕按系列给出修复版本:两个漏洞均在 3.0.0.6_102 系列固件中修复,3.0.0.4_386 与 3.0.0.4_388 系列同样受 Telnet 漏洞影响,需一并升级。

编辑:刘宁
THE END