fuente: https://securityonline.info/asus-router-vulnerabilities-firmware-update/
ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Estas vulnerabilidades en los routers ASUS pueden provocar cambios en la configuración, robo de credenciales o ejecución de código. ASUS insta a todos los usuarios a instalar el firmware más reciente de inmediato.
Por qué es importante
Los routers domésticos y de pequeñas oficinas son la conexión entre todos los dispositivos e internet. Un atacante que controle uno puede monitorizar el tráfico o redirigir a los usuarios a sitios web falsos. Los routers ASUS son una opción común tanto para hogares como para pequeñas empresas.
El mensaje del fabricante es claro: «ASUS recomienda encarecidamente que todos los usuarios actualicen el firmware de su router a la última versión de inmediato», indica el aviso. Sin embargo, ASUS no ha informado de ninguna explotación en la práctica ni de una prueba de concepto pública.
Cómo funcionan los ataques Cross-Site Scripting (CVE-2026-14911)
Este fallo crítico es una vulnerabilidad de cross-site scripting en los módulos del router. Se activa «cuando un usuario autenticado visita una URL manipulada». Desde allí, un atacante puede leer los datos de la página, cambiar la configuración del enrutador y provocar una denegación de servicio.
Ejecución de código mediante carga de configuración (CVE-2026-19386)
La segunda vulnerabilidad crítica es un desbordamiento de búfer basado en la pila. Según el registro CVE, permite que un usuario cercano autenticado ejecute código arbitrario mediante la carga de un archivo de configuración manipulado. El atacante necesita permisos de administrador y estar cerca de la red.
Credenciales DDNS filtradas (CVE-2026-16528)
Este fallo de alta gravedad, con una calificación de 8.4, escribe las credenciales DDNS en el registro del sistema. Un atacante autenticado que lea dicho registro podría cambiar la configuración DNS.
Token IFTTT predecible (CVE-2026-19396)
La última vulnerabilidad, con una calificación de 7.7, afecta al RT-BE57. Utiliza una semilla predecible para crear tokens de emparejamiento de IFTTT. Como resultado, un atacante cercano que observe una sesión de emparejamiento podría obtener el token y leer o modificar la configuración del enrutador.
Anthropic ha ampliado su Programa de Verificación Cibernética, brindando a los profesionales de seguridad verificados acceso a modelos Claude avanzados con meno...
Leer artículo →SonicWall ha publicado parches para solucionar una vulnerabilidad de máxima gravedad de falsificación de solicitudes del lado del servidor (SSRF) en los disposi...
Leer artículo →Un nuevo tipo de ataque ClickFix utiliza sitios web comprometidos para engañar a los usuarios y lograr que ejecuten una carga maliciosa almacenada en la caché d...
Leer artículo →