华硕修复高危漏洞:恶意 VPN 配置文件可致路由器执行任意命令
华硕(Asus)近期公布并修补了两项关键安全漏洞,涉及其路由器固件。其中一项严重风险允许攻击者通过上传伪造的 VPN 客户端配置文件,在路由器上执行任意命令;另一项独立漏洞则利用残留调试代码绕过安全检查以启用 Telnet 服务,可能使攻击者获得 root 权限并影响连接至路由器的设备。

漏洞详情与 CVSS 评分
这两个漏洞分别被编号为 CVE-2026-14157 和 CVE-2026-13313。根据通用漏洞评分系统(CVSS)4.0 标准,两者的严重程度得分分别为 9.4 分和 8.9 分。华硕指出,受影响的并非单一具体型号,而是特定的固件系列:
- CVE-2026-14157 与 CVE-2026-13313:均影响固件版本 3.0.0.6_102 系列。
- Telnet 相关漏洞:除上述版本外,还影响固件版本 3.0.0.4_386 和 3.0.0.4_388 系列。
技术原理分析
VPN 配置文件漏洞的核心在于解析机制。当用户或已登录的攻击者通过华硕路由器的网络管理接口导入 VPN 配置文件时,若文件中包含精心构造的文本,系统可能将其误读为格式化指令而非纯数据,从而触发命令执行。这一入口点与 VulnCheck 在 2024 年披露的 CVE-2024-0401 漏洞相似,后者曾利用特制的 OVPN 配置文件进行攻击。这表明华硕网页管理页面中的配置文件导入功能已成为反复出现的安全薄弱环节。
值得注意的是,此风险主要针对将 VPN 配置文件直接导入路由器本身的用户,而非在笔记本电脑或手机上使用 VPN 应用程序的场景。
独立的 Telnet 漏洞则依赖于在运行可能影响网络的命令之前启用该服务。由于使用了剩余的调试代码,攻击者可绕过常规安全检查开启 Telnet,进而可能以 root 权限执行命令。
历史背景与威胁态势
作为市场热门品牌,华硕路由器长期是潜在的攻击目标。据过往报道,AyySSHush 攻击活动曾利用身份验证绕过、暴力破解登录以及命令注入漏洞(CVE-2023-39780),对超过 9,000 台路由器植入后门。该后门具有持久性,甚至能在固件更新后依然存活。
官方建议与缓解措施
除了发布固件更新外,华硕向用户提出以下安全建议:
- 来源可信:仅从可信来源导入 VPN 客户端配置文件。
- 密码强度:设置强大且独特的管理密码,长度至少 10 个字符,并混合大写字母、数字和符号。
- 避免不可信脚本:不要在本地网络中的任何设备上运行来自不可信来源的脚本、工具或命令。
- 警惕社交工程:注意防范攻击者通过社交工程手段欺骗管理员的操作。
对于已达到使用寿命(End-of-Life)的路由器,华硕表示将不再接收新的固件更新。此类用户应特别依赖上述强密码策略以降低风险。
其他受影响硬件:主板内存读写漏洞
此次华硕发布的修复方案还包括针对主板的更新。其中一个漏洞允许“物理接近的攻击者”通过插入专门设计的设备来读取或写入任意系统内存。该问题影响了多款华硕 Z390 和 C246 主板,CVSS 评分为 7.0/10,虽低于路由器漏洞,但仍属高度严重级别,且需要物理访问权限才能利用。
主板修复的具体 BIOS 版本如下:
- WS Z390 Pro:BIOS 版本 1502。
- 其他 12 款主板:BIOS 版本 2203。
如何获取更新
用户应访问华硕支持页面或对应产品页面查找最新的固件更新。鉴于部分老旧设备可能无法获得补丁,保持严格的访问控制策略至关重要。





