PT-2026-85382 · Asus · Control Center Enterprise
CVE-2026-75754
·
Publicado
2026-09-04
·
Atualizado
2026-09-08
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
ASUS Control Center Enterprise versões 0 a 4.0.0.2
Description
Uma falha envolvendo a ausência de autenticação para funções críticas, Server-Side Request Forgery (SSRF) e o uso de credenciais fixas (hard-coded) permite que um invasor de rede não autenticado obtenha uma chave de criptografia por meio de uma requisição HTTP. Esta cadeia de fraquezas permite que o invasor acione um serviço local para ativar o SSH na porta 2222 e se autentique usando credenciais incorporadas para obter um shell de root. A exploração bem-sucedida concede ao invasor controle total sobre o ASUS Control Center, permitindo a leitura, gravação e exclusão de dados, bem como o controle remoto de todos os servidores, PCs e estações de trabalho gerenciados dentro da organização.
Recommendations
Atualize o ASUS Control Center Enterprise para uma versão posterior à 4.0.0.2.
Restrinja a interface de gerenciamento a redes de gerenciamento dedicadas e evite a exposição pública.
Bloqueie o acesso desnecessário à porta TCP 2222.
Monitore a ativação inesperada do SSH ou conexões não explicadas na porta 2222.
Correção
RCE
Missing Authentication
Using Hardcoded Credentials
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Control Center Enterprise