CRITICAL✓ PATCH🇬🇧 English

CVE-2026-13385

Krytyczna podatność MITM w routerach ASUS — pobieranie i wykonanie kodu

CVSS 9.5v4.0pub. 2026-07-15upd. 2026-07-29

Wybrane modele routerów ASUS zawierają błędy w walidacji certyfikatów oraz weryfikacji integralności pobieranych danych, co umożliwia zdalnemu atakującemu przeprowadzenie ataku man-in-the-middle. W wyniku ataku router może pobrać i wykonać dowolne polecenia przesłane przez sfałszowany serwer.

Pokaż oryginał (EN)

An Improper Validation of Integrity Check Value and Improper Certificate Validation in certain ASUS router models allows a remote man-in-the-middle(MITM) user to make the router download and execute arbitrary command via a spoofed server. Refer to the '  Security Update for ASUS Router Firmware  ' section on the ASUS Security Advisory for more information.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji certyfikatów TLS/SSL (CWE-295) oraz braku właściwej weryfikacji wartości kontrolnych integralności pobieranych plików (CWE-354). Atakujący znajdujący się w pozycji man-in-the-middle może podszyć się pod legalny serwer aktualizacji lub serwer konfiguracyjny producenta. Router, nie weryfikując prawidłowo tożsamości serwera ani integralności otrzymanych danych, pobiera i wykonuje dostarczony przez atakującego arbitralny kod lub polecenia.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe na routerze. Może to prowadzić do trwałego przejęcia urządzenia, przechwytywania ruchu sieciowego, lateral movement w sieci lokalnej oraz naruszenia poufności, integralności i dostępności infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowa lista podatnych modeli i odpowiednich aktualizacji firmware dostępna jest pod adresem https://www.asus.com/security-advisory/ w sekcji 'Security Update for ASUS Router Firmware'. Do czasu aktualizacji zaleca się ograniczenie możliwości przeprowadzenia ataku MITM poprzez segmentację sieci i monitorowanie ruchu wychodzącego routera.

Kogo dotyczy

Wybrane modele routerów ASUS — dokładna lista wersji firmware i modeli wskazana w referencjach producenta (ASUS Security Advisory, sekcja 'Security Update for ASUS Router Firmware')

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje