Navegación

ASUS corrige cuatro fallos en el firmware de sus routers, incluyendo dos errores críticos con una calificación CVSS de 9.3.

fuente: https://securityonline.info/asus-router-vulnerabilities-firmware-update/

ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Estas vulnerabilidades en los routers ASUS pueden provocar cambios en la configuración, robo de credenciales o ejecución de código. ASUS insta a todos los usuarios a instalar el firmware más reciente de inmediato.

Por qué es importante

Los routers domésticos y de pequeñas oficinas son la conexión entre todos los dispositivos e internet. Un atacante que controle uno puede monitorizar el tráfico o redirigir a los usuarios a sitios web falsos. Los routers ASUS son una opción común tanto para hogares como para pequeñas empresas.

El mensaje del fabricante es claro: «ASUS recomienda encarecidamente que todos los usuarios actualicen el firmware de su router a la última versión de inmediato», indica el aviso. Sin embargo, ASUS no ha informado de ninguna explotación en la práctica ni de una prueba de concepto pública.

Cómo funcionan los ataques Cross-Site Scripting (CVE-2026-14911)

Este fallo crítico es una vulnerabilidad de cross-site scripting en los módulos del router. Se activa «cuando un usuario autenticado visita una URL manipulada». Desde allí, un atacante puede leer los datos de la página, cambiar la configuración del enrutador y provocar una denegación de servicio.

Ejecución de código mediante carga de configuración (CVE-2026-19386)

La segunda vulnerabilidad crítica es un desbordamiento de búfer basado en la pila. Según el registro CVE, permite que un usuario cercano autenticado ejecute código arbitrario mediante la carga de un archivo de configuración manipulado. El atacante necesita permisos de administrador y estar cerca de la red.

Credenciales DDNS filtradas (CVE-2026-16528)

Este fallo de alta gravedad, con una calificación de 8.4, escribe las credenciales DDNS en el registro del sistema. Un atacante autenticado que lea dicho registro podría cambiar la configuración DNS.

Token IFTTT predecible (CVE-2026-19396)

La última vulnerabilidad, con una calificación de 7.7, afecta al RT-BE57. Utiliza una semilla predecible para crear tokens de emparejamiento de IFTTT. Como resultado, un atacante cercano que observe una sesión de emparejamiento podría obtener el token y leer o modificar la configuración del enrutador.

Últimas noticias

04 DE OCTUBRE, 2026

Según informes, Rey, sospechoso de pertenecer a ShinyHunters, fue detenido en Jordania y está ayudando al FBI a identificar a los miembros del grupo.

Un presunto miembro del grupo de extorsión digital ShinyHunters, conocido con el alias en línea "Rey", habría sido detenido por las autoridades jordan...

Leer artículo →
04 DE OCTUBRE, 2026

Google Gemini pronto podría tener acceso completo a los archivos, aplicaciones y la web de tu Mac.

Google Gemini pronto podría acceder a cualquier archivo en tu dispositivo macOS, abrir apps, navegar por internet y realizar acciones sin pedir permiso cada vez...

Leer artículo →
04 DE OCTUBRE, 2026

El presidente de Corea del Sur ordena controles de seguridad exhaustivos tras los ciberataques al sector financiero.

El presidente surcoreano, Lee Jae Myung, ordenó una investigación exhaustiva el 4 de octubre de 2026, tras una serie de filtraciones de datos en el sector finan...

Leer artículo →