個人電腦與無線網路設備供應商華碩(Asus)於7月15日發布安全更新,針對路由器韌體、MyASUS應用程式使用的服務ASUS System Control Interface,以及ASUS Business Manager共修補4項漏洞。其中,路由器韌體漏洞CVE-2026-13385的CVSS風險分數為9.5,屬於重大(Critical)風險等級。
CVE-2026-13385源於中國市場機種(CN SKU)使用的ASUSWRT韌體,其UU功能存在憑證驗證不當問題。遠端攻擊者可發動中間人(Man-in-the-Middle,MITM)攻擊,誘使路由器透過偽造的伺服器下載並執行任意指令。
受影響範圍僅限啟用UU功能,且採用ASUSWRT 3.0.0.4_386、3.0.0.4_388或3.0.0.6_102系列韌體的中國市場機種,其他地區機種不受影響。華碩建議使用者立即升級至最新韌體;對於已終止支援且無新版韌體可用的機種,則可停用UU功能降低風險。
華碩也針對ASUS System Control Interface及ASUS Business Manager,修補3項與特定驅動程式元件存取控制不當有關的漏洞。相關更新適用於所有個人電腦,包括桌上型電腦、筆記型電腦、NUC迷你電腦及一體式電腦(All-in-One PC)。具備本機管理者權限的攻擊者可能繞過系統原有的安全限制,進而影響系統完整性。其中,CVE-2026-15029的CVSS風險分數為8.4,CVE-2026-13585為8.2,兩者皆屬高(High)風險等級;CVE-2026-15030的CVSS風險分數為5.6,屬中度(Medium)風險。
Comments (0)