Η ASUS προειδοποιεί για την CVE-2026-14157, μια κρίσιμη ευπάθεια που μπορεί να επιτρέψει την εκτέλεση αυθαίρετων εντολών σε δρομολογητές της εταιρείας. Η ευπάθεια αφορά τη σειρά ASUS Router με λογισμικό 3.0.0.6_102 και απαιτεί λογαριασμό υψηλών προνομίων. Η επίσημη ανακοίνωση ασφαλείας της ASUS συνιστά άμεση ενημέρωση.

Το πρόβλημα αφορά τη διαδικασία εισαγωγής αρχείου ρυθμίσεων για πελάτη VPN μέσω της διεπαφής διαχείρισης ιστού. Ένα ειδικά διαμορφωμένο αρχείο μπορεί να οδηγήσει σε εκτέλεση εντολών στον δρομολογητή, δημιουργώντας κίνδυνο για την ακεραιότητα, την εμπιστευτικότητα και τη διαθεσιμότητα της συσκευής.
Πώς λειτουργεί η ευπάθεια στο ASUS Router
Σύμφωνα με την ASUS, η ευπάθεια βρίσκεται στη διεπαφή διαχείρισης του δρομολογητή και ενεργοποιείται όταν ο χρήστης εισαγάγει ένα κακόβουλα διαμορφωμένο αρχείο ρυθμίσεων VPN. Το δελτίο περιγράφει τη δυνατότητα εκτέλεσης αυθαίρετων εντολών, χωρίς να δημοσιεύει τεχνικές λεπτομέρειες για το σφάλμα ή έτοιμο κώδικα εκμετάλλευσης.
Η βαθμολογία 9,4/10 στη νεότερη κλίμακα CVSS 4.0 χαρακτηρίζει το ζήτημα κρίσιμο. Ωστόσο, το διάνυσμα αξιολόγησης καταγράφει υψηλές απαιτήσεις προνομίων, επομένως δεν πρόκειται για ανώνυμη επίθεση χωρίς σύνδεση. Η προϋπόθεση αυτή δεν αναιρεί τον κίνδυνο, ιδίως σε δίκτυα όπου πολλοί χρήστες μπορούν να διαχειρίζονται ή να ρυθμίζουν τις συσκευές.
Για τις ομάδες πληροφορικής, η συγκεκριμένη απαίτηση στρέφει την προσοχή και στην προστασία των λογαριασμών διαχείρισης. Η αποφυγή κοινών κωδικών, η αφαίρεση λογαριασμών που δεν χρησιμοποιούνται και ο περιορισμός όσων μπορούν να εισαγάγουν αρχεία ρυθμίσεων μειώνουν την πιθανότητα κατάχρησης από ήδη εξουσιοδοτημένο λογαριασμό.
Η ASUS δεν διευκρινίζει στην ανακοίνωση αν η ευπάθεια έχει αξιοποιηθεί σε πραγματικές επιθέσεις, ούτε κατονομάζει συγκεκριμένα μοντέλα ή εκδόσεις που διορθώνουν το πρόβλημα. Συνεπώς, οι διαχειριστές δεν πρέπει να θεωρήσουν ότι ένα μοντέλο εξαιρείται επειδή δεν κατονομάζεται ξεχωριστά· χρειάζεται έλεγχος της έκδοσης λογισμικού από την επίσημη σελίδα υποστήριξης.
Δείτε επίσης: D-Link DIR-822A: Κρίσιμες ευπάθειες απειλούν τους routers

Ποιοι δρομολογητές ASUS επηρεάζονται
Η ASUS αναφέρει ως επηρεαζόμενη τη σειρά λογισμικού 3.0.0.6_102. Το δελτίο δεν περιλαμβάνει αναλυτικό κατάλογο μοντέλων ή αριθμούς διορθωμένων εκδόσεων. Η καταχώριση της ευπάθειας στη National Vulnerability Database επιβεβαιώνει τη συγκεκριμένη σειρά, αλλά επίσης δεν παραθέτει μοντέλα ή τελική έκδοση επιδιόρθωσης.
Η σύσταση του κατασκευαστή είναι να εγκατασταθεί το πιο πρόσφατο διαθέσιμο λογισμικό για κάθε μοντέλο. Η ενημέρωση πρέπει να αναζητείται από την επίσημη υποστήριξη της ASUS ή από τη σελίδα του αντίστοιχου προϊόντος, καθώς οι αριθμοί εκδόσεων διαφέρουν ανά συσκευή. Δεν αναφέρεται συγκεκριμένος ενιαίος αριθμός έκδοσης που να διορθώνει όλα τα μοντέλα.
Η διάκριση έχει πρακτική σημασία: η γενική ένδειξη «ενημερώθηκε» δεν αρκεί αν ο δρομολογητής εξακολουθεί να χρησιμοποιεί παλαιότερο λογισμικό. Οι διαχειριστές πρέπει να ελέγξουν από το περιβάλλον της συσκευής τον ακριβή αριθμό έκδοσης και να τον αντιπαραβάλουν με εκείνον που διατίθεται για το συγκεκριμένο μοντέλο στην ASUS.
Σε επιχειρησιακά δίκτυα, ο έλεγχος μπορεί να γίνει σε όλα τα καταγεγραμμένα μοντέλα και όχι μόνο σε μία συσκευή που δοκιμάστηκε πιλοτικά. Η καταγραφή του μοντέλου και της τρέχουσας έκδοσης βοηθά να εντοπιστούν δρομολογητές που παραμένουν εκτός ενημέρωσης ή δεν λαμβάνουν πλέον υποστήριξη από τον κατασκευαστή.
Δείτε επίσης: Tenda CP3: Κρίσιμη ευπάθεια επιτρέπει απομακρυσμένη εκτέλεση εντολών

Πώς περιορίζεται ο κίνδυνος
Μέχρι να ολοκληρωθεί η ενημέρωση, η ASUS ζητά να εισάγονται αρχεία ρυθμίσεων VPN μόνο από πηγές που είναι γνωστές και αξιόπιστες. Αρχεία που κυκλοφορούν δημόσια, προέρχονται από άγνωστους αποστολείς ή δεν μπορούν να επαληθευτούν πρέπει να αποφεύγονται. Η προειδοποίηση αφορά ειδικά τη λειτουργία εισαγωγής αρχείων στη διεπαφή διαχείρισης.
Η τεχνική ομάδα του SecNews προτείνει επίσης να περιοριστεί η πρόσβαση στη διαχείριση του ASUS Router σε όσους τη χρειάζονται, ιδανικά μόνο από το τοπικό δίκτυο ή μέσω ασφαλούς καναλιού πρόσβασης. Οι κωδικοί διαχειριστή πρέπει να είναι ισχυροί και μοναδικοί, ενώ η απομακρυσμένη διαχείριση καλό είναι να απενεργοποιείται όταν δεν είναι απαραίτητη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μετά την εγκατάσταση της ενημέρωσης, οι οργανισμοί μπορούν να επαληθεύσουν ότι η έκδοση εμφανίζεται σωστά στη συσκευή και να ελέγξουν αν οι διαδικασίες εισαγωγής αρχείων VPN είναι περιορισμένες στους αρμόδιους διαχειριστές. Η ASUS δεν περιγράφει στην ανακοίνωση ξεχωριστή προσωρινή λύση που να αντικαθιστά την ενημέρωση.
Η CVE-2026-14157 δεν προϋποθέτει ανώνυμη πρόσβαση, αλλά η υψηλή βαθμολογία και η δυνατότητα εκτέλεσης εντολών καθιστούν την ενημέρωση προτεραιότητα για τις συσκευές της σειράς 3.0.0.6_102. Όσοι διαθέτουν δρομολογητή ASUS Router πρέπει να ελέγξουν άμεσα το μοντέλο τους, να εγκαταστήσουν την πιο πρόσφατη διαθέσιμη έκδοση και να απορρίπτουν μη επαληθευμένα αρχεία ρυθμίσεων VPN.
Δείτε επίσης: Κυβερνήσεις προς επιχειρήσεις: Βελτιώστε την ασφάλεια των routers σας
