Navegación

ASUS corrige cuatro fallos en el firmware de sus routers, incluyendo dos errores críticos con una calificación CVSS de 9.3.

fuente: https://securityonline.info/asus-router-vulnerabilities-firmware-update/

ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Estas vulnerabilidades en los routers ASUS pueden provocar cambios en la configuración, robo de credenciales o ejecución de código. ASUS insta a todos los usuarios a instalar el firmware más reciente de inmediato.

Por qué es importante

Los routers domésticos y de pequeñas oficinas son la conexión entre todos los dispositivos e internet. Un atacante que controle uno puede monitorizar el tráfico o redirigir a los usuarios a sitios web falsos. Los routers ASUS son una opción común tanto para hogares como para pequeñas empresas.

El mensaje del fabricante es claro: «ASUS recomienda encarecidamente que todos los usuarios actualicen el firmware de su router a la última versión de inmediato», indica el aviso. Sin embargo, ASUS no ha informado de ninguna explotación en la práctica ni de una prueba de concepto pública.

Cómo funcionan los ataques Cross-Site Scripting (CVE-2026-14911)

Este fallo crítico es una vulnerabilidad de cross-site scripting en los módulos del router. Se activa «cuando un usuario autenticado visita una URL manipulada». Desde allí, un atacante puede leer los datos de la página, cambiar la configuración del enrutador y provocar una denegación de servicio.

Ejecución de código mediante carga de configuración (CVE-2026-19386)

La segunda vulnerabilidad crítica es un desbordamiento de búfer basado en la pila. Según el registro CVE, permite que un usuario cercano autenticado ejecute código arbitrario mediante la carga de un archivo de configuración manipulado. El atacante necesita permisos de administrador y estar cerca de la red.

Credenciales DDNS filtradas (CVE-2026-16528)

Este fallo de alta gravedad, con una calificación de 8.4, escribe las credenciales DDNS en el registro del sistema. Un atacante autenticado que lea dicho registro podría cambiar la configuración DNS.

Token IFTTT predecible (CVE-2026-19396)

La última vulnerabilidad, con una calificación de 7.7, afecta al RT-BE57. Utiliza una semilla predecible para crear tokens de emparejamiento de IFTTT. Como resultado, un atacante cercano que observe una sesión de emparejamiento podría obtener el token y leer o modificar la configuración del enrutador.

Últimas noticias

16 DE JUNIO, 2026

Reino Unido prohibirá el acceso a las redes sociales a los menores de 16 años

La prohibición se aplicará a todas las «plataformas de usuario a usuario, cuyo propósito es permitir la interacción social y que permiten a los usuarios publica...

Leer artículo →
16 DE JUNIO, 2026

Los atacantes explotan tres vulnerabilidades de Fortinet FortiSandbox, una de las cuales fue corregida la semana pasada.

Según la firma de inteligencia de amenazas Defused Cyber, ciberdelincuentes están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox. E...

Leer artículo →
16 DE JUNIO, 2026

Encuesta: El 94 % de los incidentes involucra infraestructura anonimizada. Los equipos siguen siendo reactivos

Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...

Leer artículo →