Navegación

ASUS corrige cuatro fallos en el firmware de sus routers, incluyendo dos errores críticos con una calificación CVSS de 9.3.

fuente: https://securityonline.info/asus-router-vulnerabilities-firmware-update/

ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Estas vulnerabilidades en los routers ASUS pueden provocar cambios en la configuración, robo de credenciales o ejecución de código. ASUS insta a todos los usuarios a instalar el firmware más reciente de inmediato.

Por qué es importante

Los routers domésticos y de pequeñas oficinas son la conexión entre todos los dispositivos e internet. Un atacante que controle uno puede monitorizar el tráfico o redirigir a los usuarios a sitios web falsos. Los routers ASUS son una opción común tanto para hogares como para pequeñas empresas.

El mensaje del fabricante es claro: «ASUS recomienda encarecidamente que todos los usuarios actualicen el firmware de su router a la última versión de inmediato», indica el aviso. Sin embargo, ASUS no ha informado de ninguna explotación en la práctica ni de una prueba de concepto pública.

Cómo funcionan los ataques Cross-Site Scripting (CVE-2026-14911)

Este fallo crítico es una vulnerabilidad de cross-site scripting en los módulos del router. Se activa «cuando un usuario autenticado visita una URL manipulada». Desde allí, un atacante puede leer los datos de la página, cambiar la configuración del enrutador y provocar una denegación de servicio.

Ejecución de código mediante carga de configuración (CVE-2026-19386)

La segunda vulnerabilidad crítica es un desbordamiento de búfer basado en la pila. Según el registro CVE, permite que un usuario cercano autenticado ejecute código arbitrario mediante la carga de un archivo de configuración manipulado. El atacante necesita permisos de administrador y estar cerca de la red.

Credenciales DDNS filtradas (CVE-2026-16528)

Este fallo de alta gravedad, con una calificación de 8.4, escribe las credenciales DDNS en el registro del sistema. Un atacante autenticado que lea dicho registro podría cambiar la configuración DNS.

Token IFTTT predecible (CVE-2026-19396)

La última vulnerabilidad, con una calificación de 7.7, afecta al RT-BE57. Utiliza una semilla predecible para crear tokens de emparejamiento de IFTTT. Como resultado, un atacante cercano que observe una sesión de emparejamiento podría obtener el token y leer o modificar la configuración del enrutador.

Últimas noticias

08 DE OCTUBRE, 2026

El kit de phishing Wazza ataca a los sectores bancario, gubernamental y manufacturero en Estados Unidos, la Unión Europea y Australia.

Los kits de phishing ya no se limitan a copiar una página de inicio de sesión conocida y esperar a que la víctima introduzca sus credenciales. Los atacantes inc...

Leer artículo →
08 DE OCTUBRE, 2026

Datos de usuarios de Discord expuestos en una brecha de seguridad de Double Counter, un bot de seguridad.

Double Counter, un bot de seguridad para Discord, reveló una brecha de seguridad que expuso datos de usuarios después de que un atacante accediera a sus sistema...

Leer artículo →
08 DE OCTUBRE, 2026

16 extensiones maliciosas de Firefox se hacen pasar por las carteras Rabby y OKX para robar frases de recuperación.

Investigadores de ciberseguridad han descubierto un grupo de 16 extensiones maliciosas para Mozilla Firefox capaces de robar frases de recuperación y claves pri...

Leer artículo →