HIGH✓ PATCH🇬🇧 English

CVE-2026-13585

Podatność DoS i ujawnienia informacji w sterowniku ASUS System Control Interface

CVSS 8.2v4.0pub. 2026-07-15upd. 2026-07-21

Podatność w sterowniku ASUS System Control Interface oraz ASUS Business Manager umożliwia lokalnemu administratorowi ujawnienie wrażliwych danych poprzez spreparowane żądania IOCTL, a w poważniejszych przypadkach może doprowadzić do odmowy usługi (DoS) na systemie. Wynika z braku limitów alokacji zasobów oraz nieprawidłowego czyszczenia wrażliwych danych przed ponownym użyciem zasobu.

Pokaż oryginał (EN)

Allocation of Resources Without Limits and Throttling and Sensitive Information in Resource Not Removed Before Reuse in the ASUS System Control Interface driver and ASUS Business Manager allow a local administrator to disclose sensitive information via crafted IOCTL requests, which, in severe cases, may lead to a Denial of Service (DoS) on the system. Refer to the '  Security Update for ASUS System Control Interface  ' section on the ASUS Security Advisory for more information.

🤖 Analiza AI
Jak działa

Podatność wynika z dwóch powiązanych słabości: braku ograniczeń i mechanizmów throttling przy alokacji zasobów (CWE-770) oraz pozostawiania wrażliwych danych w zasobach przed ich ponownym użyciem (CWE-226). Atakujący posiadający uprawnienia lokalnego administratora może wysyłać spreparowane żądania IOCTL do podatnego sterownika, co skutkuje odczytaniem wrażliwych informacji z pamięci lub doprowadzeniem do wyczerpania zasobów systemu.

Skutki

Atakujący może ujawnić wrażliwe informacje przechowywane w zasobach systemowych oraz — w poważniejszych przypadkach — spowodować odmowę usługi (DoS) na zaatakowanym systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz sekcja 'Security Update for ASUS System Control Interface' w ASUS Security Advisory dostępnym pod adresem https://www.asus.com/security-advisory/.

Kogo dotyczy

Sterownik ASUS System Control Interface oraz ASUS Business Manager — konkretne wersje wskazane w referencjach producenta (sekcja 'Security Update for ASUS System Control Interface' w ASUS Security Advisory).

Uwagi

Podatność wymaga uprawnień lokalnego administratora (PR:H), co istotnie ogranicza powierzchnię ataku. Pełne szczegółowe informacje techniczne zostały opublikowane na liście Full Disclosure (seclists.org) w lipcu 2026 roku.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:H/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje