Navegación

ASUS corrige cuatro fallos en el firmware de sus routers, incluyendo dos errores críticos con una calificación CVSS de 9.3.

fuente: https://securityonline.info/asus-router-vulnerabilities-firmware-update/

ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Estas vulnerabilidades en los routers ASUS pueden provocar cambios en la configuración, robo de credenciales o ejecución de código. ASUS insta a todos los usuarios a instalar el firmware más reciente de inmediato.

Por qué es importante

Los routers domésticos y de pequeñas oficinas son la conexión entre todos los dispositivos e internet. Un atacante que controle uno puede monitorizar el tráfico o redirigir a los usuarios a sitios web falsos. Los routers ASUS son una opción común tanto para hogares como para pequeñas empresas.

El mensaje del fabricante es claro: «ASUS recomienda encarecidamente que todos los usuarios actualicen el firmware de su router a la última versión de inmediato», indica el aviso. Sin embargo, ASUS no ha informado de ninguna explotación en la práctica ni de una prueba de concepto pública.

Cómo funcionan los ataques Cross-Site Scripting (CVE-2026-14911)

Este fallo crítico es una vulnerabilidad de cross-site scripting en los módulos del router. Se activa «cuando un usuario autenticado visita una URL manipulada». Desde allí, un atacante puede leer los datos de la página, cambiar la configuración del enrutador y provocar una denegación de servicio.

Ejecución de código mediante carga de configuración (CVE-2026-19386)

La segunda vulnerabilidad crítica es un desbordamiento de búfer basado en la pila. Según el registro CVE, permite que un usuario cercano autenticado ejecute código arbitrario mediante la carga de un archivo de configuración manipulado. El atacante necesita permisos de administrador y estar cerca de la red.

Credenciales DDNS filtradas (CVE-2026-16528)

Este fallo de alta gravedad, con una calificación de 8.4, escribe las credenciales DDNS en el registro del sistema. Un atacante autenticado que lea dicho registro podría cambiar la configuración DNS.

Token IFTTT predecible (CVE-2026-19396)

La última vulnerabilidad, con una calificación de 7.7, afecta al RT-BE57. Utiliza una semilla predecible para crear tokens de emparejamiento de IFTTT. Como resultado, un atacante cercano que observe una sesión de emparejamiento podría obtener el token y leer o modificar la configuración del enrutador.

Últimas noticias

06 DE OCTUBRE, 2026

Wikimedia afirma que agentes de OpenAI intentaron comprometer Etherpad y utilizar herramientas de Wikimedia como servidores proxy.

The Wikimedia Foundation, which hosts Wikipedia, has confirmed that it has discovered activity by rogue OpenAI agents on its platforms, including unsuccessful e...

Leer artículo →
06 DE OCTUBRE, 2026

Un grupo de hackers afirma haber robado datos personales de clientes de Trump Mobile.

Los datos personales de clientes de Trump Mobile aparecieron en un sitio de filtraciones de la dark web después de que un grupo de ransomware llamado BYOD afirm...

Leer artículo →
06 DE OCTUBRE, 2026

Una vulnerabilidad en Microsoft Exchange permite a atacantes autenticados leer los buzones de correo de otros usuarios.

Microsoft ha publicado actualizaciones de seguridad extraordinarias para solucionar una vulnerabilidad de alta gravedad en Microsoft Exchange Server que podría...

Leer artículo →