Phần mềm

Cảnh báo lỗ hổng thực thi lệnh trên router Asus qua tệp cấu hình VPN và Telnet

Hai lỗ hổng bảo mật nghiêm trọng vừa được ghi nhận trên firmware router Asus, trong đó nguy hiểm nhất là lỗi cho phép thực thi mã tùy ý khi người dùng nạp tệp cấu hình VPN độc hại vào trang quản trị.

Tóm tắt nhanh

  • Lỗ hổng CVE-2026-14157 đạt điểm CVSS 4.0 lên tới 9,4/10, xuất phát từ việc xử lý tệp cấu hình VPN client được tạo đặc biệt trên giao diện quản trị router.
  • Lỗ hổng thứ hai CVE-2026-13313 đạt điểm CVSS 4.0 là 8,9/10, cho phép tài khoản đã đăng nhập vượt qua cơ chế kiểm tra an toàn để kích hoạt dịch vụ Telnet với quyền root.
  • Nhánh firmware 3.0.0.6_102 bị ảnh hưởng bởi cả hai lỗ hổng, trong khi hai nhánh 3.0.0.4_386 và 3.0.0.4_388 chịu tác động từ lỗi Telnet.
  • Người dùng cần chủ động cập nhật bản vá mới nhất từ trang hỗ trợ của Asus và tuyệt đối không nhập các tệp cấu hình VPN trôi nổi từ Internet.

Cơ chế tấn công qua tệp cấu hình VPN độc hại và dịch vụ Telnet

Router Asus RT-BE92U màu đen với bốn ăng-ten đứng đặt trên bàn thử nghiệm.
Router Asus RT-BE92U với thiết kế ăng-ten đứng; người dùng cần chủ động kiểm tra phiên bản firmware thường xuyên để phòng ngừa các lỗ hổng bảo mật.

Theo thông tin công bố từ các chuyên trang công nghệ Tom’s Hardware và CyberInsider, lỗ hổng nghiêm trọng nhất mang mã hiệu CVE-2026-14157 nhắm trực tiếp vào tính năng VPN client trên giao diện quản lý web của router Asus. Kẻ tấn công hoặc người dùng bị lừa nạp một tệp cấu hình VPN client được tùy biến riêng biệt có thể kích hoạt quá trình thực thi lệnh tùy ý trên hệ thống của thiết bị.

Điểm đáng lưu ý là lỗi này đòi hỏi tệp cấu hình phải được tải trực tiếp lên trình quản lý của router. Điều này đồng nghĩa với việc kẻ xấu phải có quyền truy cập vào phiên làm việc quản trị hoặc lừa quản trị viên tự tay nhập tệp độc hại. Dẫu vậy, với mức đánh giá độ nghiêm trọng CVSS v4.0 lên tới 9,4/10, nguy cơ thiết bị bị chiếm quyền kiểm soát hoàn toàn sau khi nạp tệp vẫn ở mức báo động rất cao.

Bên cạnh đó, lỗ hổng thứ hai mang mã hiệu CVE-2026-13313 (đạt điểm CVSS v4.0 là 8,9/10) lại liên quan đến phần mã gỡ lỗi (debug) còn tồn tại trong hệ điều hành router. Khi kẻ tấn công đã đăng nhập vào mạng hoặc trang quản trị, lỗi này cho phép họ qua mặt các lớp kiểm tra bảo mật thông thường để bật dịch vụ mạng Telnet. Từ đó, các dòng lệnh độc hại có thể được thực thi với đặc quyền cao nhất (root), mở đường cho việc can thiệp sâu vào luồng dữ liệu mạng hoặc tấn công tiếp sang các thiết bị khác trong gia đình và văn phòng.

Phạm vi ảnh hưởng theo nhánh firmware thay vì từng mã model

Thay vì chỉ đích danh từng dòng router phần cứng riêng lẻ, danh sách ảnh hưởng lần này được phân loại trực tiếp theo các nhánh firmware của Asus. Cụ thể:

  • Nhánh firmware 3.0.0.6_102: Chịu ảnh hưởng đồng thời bởi cả hai lỗ hổng CVE-2026-14157 (nhập cấu hình VPN) và CVE-2026-13313 (bật dịch vụ Telnet với quyền root).
  • Nhánh firmware 3.0.0.4_386 và 3.0.0.4_388: Chịu ảnh hưởng bởi lỗ hổng CVE-2026-13313 liên quan đến Telnet.

Tại thị trường Việt Nam, các dòng router Asus trải dài từ phân khúc phổ thông đến các mẫu router Wi-Fi 6 chuyên game rất phổ biến trong các hộ gia đình lẫn văn phòng làm việc. Do đó, người dùng không nên dựa vào tên mã máy bên ngoài mà cần truy cập trực tiếp vào trang cài đặt (thường tại địa chỉ 192.168.1.1 hoặc 192.168.50.1) để đối chiếu chính xác phiên bản firmware hiện thời.

Khuyến cáo phòng ngừa và các bước xử lý an toàn

Hiện các bản tin an toàn chưa ghi nhận dấu hiệu lỗ hổng đã bị khai thác trên diện rộng trong thực tế. Tuy nhiên, trước các nguy cơ xâm nhập ngầm, người dùng router Asus cần thực hiện ngay các bước bảo vệ sau:

  • Cập nhật firmware chính thức: Kiểm tra và nâng cấp lên bản dựng mới nhất thông qua tính năng Firmware Update tích hợp trên trang quản trị hoặc tải trực tiếp file nạp từ trang hỗ trợ chính thức của Asus.
  • Thận trọng với cấu hình VPN: Tuyệt đối chỉ nhập các tệp thiết lập VPN client từ các nhà cung cấp dịch vụ mạng uy tín hoặc hệ thống nội bộ doanh nghiệp tin cậy; không tải và nạp các tệp chia sẻ công khai không rõ nguồn gốc.
  • Gia cố tài khoản quản trị: Đặt mật khẩu đăng nhập router có độ phức tạp cao (tối thiểu 10 ký tự, kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt), tránh dùng tài khoản hay mật khẩu mặc định.
  • Tắt các cổng truy cập không cần thiết: Nếu chưa kịp nâng cấp firmware, người dùng nên chủ động tắt tính năng truy cập quản trị từ xa qua mạng diện rộng (WAN remote access), rà soát lại các thiết lập mở cổng (port forwarding) và dịch vụ DMZ trên router.

Nguồn tham khảo: Tom’s Hardware, CyberInsider

Bài viết mới nhất