PT-2026-85382 · Asus · Control Center Enterprise

CVE-2026-75754

·

Publicado

2026-09-04

·

Atualizado

2026-09-08

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas ASUS Control Center Enterprise versões 0 a 4.0.0.2
Description Uma falha envolvendo a ausência de autenticação para funções críticas, Server-Side Request Forgery (SSRF) e o uso de credenciais fixas (hard-coded) permite que um invasor de rede não autenticado obtenha uma chave de criptografia por meio de uma requisição HTTP. Esta cadeia de fraquezas permite que o invasor acione um serviço local para ativar o SSH na porta 2222 e se autentique usando credenciais incorporadas para obter um shell de root. A exploração bem-sucedida concede ao invasor controle total sobre o ASUS Control Center, permitindo a leitura, gravação e exclusão de dados, bem como o controle remoto de todos os servidores, PCs e estações de trabalho gerenciados dentro da organização.
Recommendations Atualize o ASUS Control Center Enterprise para uma versão posterior à 4.0.0.2. Restrinja a interface de gerenciamento a redes de gerenciamento dedicadas e evite a exposição pública. Bloqueie o acesso desnecessário à porta TCP 2222. Monitore a ativação inesperada do SSH ou conexões não explicadas na porta 2222.

Correção

RCE

Missing Authentication

Using Hardcoded Credentials

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75754

Produtos afetados

Control Center Enterprise