NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

RCE z uprawnieniami roota. Krytyczna podatność (CVSS 10.0) w ASUS Control Center Enterprise

09 września 2026, 11:50 | W biegu | 0 komentarzy

Firma ASUS w najnowszym biuletynie bezpieczeństwa poinformowała o wykryciu krytycznej luki w popularnym oprogramowaniu ASUS Control Center Enterprise (ACC). Podatność oznaczona identyfikatorem CVE-2026-75754 otrzymała maksymalną ocenę 10.0 w skali CVSS 4.0.

TLDR:

  • Firma ASUS w najnowszym biuletynie bezpieczeństwa informuje o wykryciu krytycznej luki (CVE-2026-75754) w oprogramowaniu ASUS Control Center Enterprise.
  • Dzięki niej atakujący może wykonać dowolny kod po stronie serwera z uprawnieniami roota.
  • Na podatność składa się kilka błędów: 
  • brak walidacji danych wejściowych, 
  • SSRF,
  • zapisane na stałe dane uwierzytelniające do usługi SSH.
  • Poprawka bezpieczeństwa została już wydana, zalecamy aktualizację.

Świadczy to o tym, że potencjalny atakujący może w łatwy sposób, całkowicie zdalnie oraz bez konieczności jakiejkolwiek interakcji ze strony użytkownika uzyskać uprawnienia roota.

Jak przebiega atak?

Podatność to tak naprawdę połączenie trzech niezależnych błędów, które razem tworzą skuteczny łańcuch ataku.

Pierwszy z nich związany jest z brakiem walidacji danych wejściowych przesyłanych przez użytkownika oraz obecnością podatności klasy SSRF (Server Side Request Forgery). Przesyłając odpowiednio spreparowane żądanie HTTP do serwera ACC, atakujący może wyciągnąć klucz szyfrujący lub token sesyjny.

Korzystając z przechwyconego sekretu, atakujący  może wywołać specyficzne żądanie API, co skutkuje uruchomieniem lokalnego serwera SSH nasłuchującego na porcie TCP 2222.

Jakby tego było mało dane logowania do usługi zostały na stałe umieszczone w kodzie źródłowym aplikacji ACC. Ich użycie pozwala natychmiast uzyskać dostęp do powłoki systemowej z uprawnieniami roota (root shell) – najwyższy możliwy poziom uprawnień w systemie. 

I w tym momencie mamy już w zasadzie koniec gry. Ponieważ oprogramowanie służy do centralnego zarządzania stacjami i serwerami, atakujący zyskuje bezpośredni dostęp do całej firmowej infrastruktury. Może skanować hosty, zdalnie wykonywać polecenia, instalować złośliwe oprogramowanie czy też eksfiltrować wrażliwe dane.

Luka występuje we wszystkich wersjach oprogramowania do 4.0.0.2 włącznie.

Producent udostępnił oficjalną poprawkę bezpieczeństwa. W związku z tym zalecamy jak najszybszą aktualizację do wersji 3.1.0.9 / 4.0.0.3 lub nowszej. 

Jeżeli z różnych przyczyn wdrożenie łatek nie jest możliwe od razu, jako rozwiązanie tymczasowe należy:

  • odciąć interfejs zarządzania ACC od sieci publicznej (Internetu),
  • zablokować ruch przychodzący i wychodzący na porcie 2222.

Źródło: asus.com, cve.org

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz