ASUS пусна спешна корекция за сигурност за ASUS Control Center Enterprise (ACC), след като изследователи откриха уязвимост от най-висока степен на критичност. Тя позволява на отдалечени атакуващи да поемат пълен администраторски контрол над платформата и всяко управлявано от нея устройство, без да е необходима парола или каквото и да е взаимодействие с потребителя.
Регистрирана като CVE-2026-75754, уязвимостта има максимална CVSS 4.0 оценка от 10.0. Това отразява колко лесно може да бъде експлоатирана по мрежата и катастрофалния обхват на щетите, които киберпрестъпник може да нанесе, веднъж щом влезе в системата.
Уязвимост в ASUS Control Center
Проблемът всъщност произтича от верига от три отделни слабости, действащи съвместно. В ASUS Control Center липсва автентификация за критична функция, което означава, че определени чувствителни операции могат да бъдат задействани от всеки, който има достъп до услугата по мрежата.
Този пропуск се задълбочава от уязвимост за фалшифициране на заявки от страна на сървъра (SSRF), която позволява на атакуващия да изпрати специално конфигурирана HTTP заявка и да подлъже системата да разкрие собствения си ключ за криптиране. След като този ключ бъде извлечен, локална услуга на хоста автоматично активира SSH слушател на TCP порт 2222, като практически отваря скрита задна врата (backdoor) към машината.
Последната част от веригата е най-опасна: ASUS Control Center съдържа твърдо кодирани идентификационни данни, вградени в самия софтуер. Атакуващите, които получат ключа за криптиране, могат да използват тези фиксирани данни за вход, за да се влязат директно през новоотворения SSH порт и да получат пълен root шел – най-високото възможно ниво на системно достъп в машината.
Оттам нататък злонамерените субекти могат да четат, променят или изтриват всякакви данни, съхранявани в ACC. Тъй като платформата е предназначена за централизирано управление на сървъри, персонални компютри и работни станции, една компрометирана инстанция на ACC може да предостави на атакуващите отдалечен контрол върху цялата корпоративна ИТ инфраструктура.
Уязвимостта засяга всички версии на ASUS Control Center Enterprise до 4.0.0.2 включително. От ASUS призовават всички организации, използващи софтуера, незабавно да го обновят до версия 3.1.0.9 или по-нова. Подробности за отстраняване на уязвимостта са публикувани на официалната страница със съвети за сигурност на компанията.
Предприятията, които не могат незабавно да инсталират корекции за сигурност, трябва да изолират интерфейсите за управление на ACC от обществени мрежи, да блокират входящия и изходящия трафик на порт 2222 и да одитират хостовете за неочаквано отворени SSH портове като временна мярка за защита.