Hai lỗ hổng nghiêm trọng cho phép chèn lệnh qua file cấu hình VPN và bật Telnet trên router Asus
Malicious VPN config files can let attackers run commands on Asus routers

Tóm tắt nhanh
- Asus đã phát hành bản vá cho hai lỗ hổng cho phép thực thi lệnh khi người dùng hoặc kẻ tấn công đăng nhập tải lên file cấu hình VPN được chế tạo, theo Tom's Hardware.
- Lỗ hổng cấu hình VPN (CVE-2026-14157) và lỗ hổng Telnet (CVE-2026-13313) có điểm CVSS lần lượt 9.4 và 8.9 trên thang 4.0.
- Firmware series bị ảnh hưởng gồm 3.0.0.6_102 cho cả hai lỗi; Telnet còn ảnh hưởng thêm 3.0.0.4_386 và 3.0.0.4_388.
- Vấn đề xảy ra khi văn bản chế tạo trong file cấu hình bị đọc như hướng dẫn định dạng thay vì dữ liệu thuần, và lỗi Telnet tận dụng debug code để bỏ qua kiểm tra bảo mật.
- Lỗi Telnet có thể cho phép chạy lệnh với quyền root và ảnh hưởng tới thiết bị trong mạng nội bộ nếu Telnet được bật trước đó.
- Asus khuyến nghị chỉ nhập file cấu hình VPN từ nguồn tin cậy, cập nhật firmware từ trang hỗ trợ, và dùng mật khẩu admin mạnh ít nhất 10 ký tự.
- Asus cảnh báo kẻ tấn công có thể lợi dụng social engineering để lừa admin tải file độc hại; lỗi này cùng điểm vào cổng đã xuất hiện với CVE-2024-0401.
- Cùng đợt vá còn có bản cập nhật BIOS cho 13 bo mạch chủ (ví dụ WS Z390 Pro BIOS 1502) để xử lý lỗ hổng cần truy cập vật lý, điểm 7.0.
Tóm tắt tự động bằng AI từ bài gốc, có thể có sai sót. Hãy kiểm chứng ở bài gốc.
Trích đoạn bài gốc
Until routers on Asus’s 3.0.0.6_102 firmware are updated, the company says not to import untrusted VPN files.Tapview chỉ hiển thị tiêu đề, trích đoạn ngắn, tóm tắt và đường dẫn tới bài gốc. Nội dung gốc thuộc bản quyền của Tom's Hardware.





