Uma vulnerabilidade crítica no ASUS Control Center Enterprise (ACC) pode permitir que invasores remotos assumam controle completo do servidor de gerenciamento e dos dispositivos administrados pela plataforma. A falha é identificada como CVE-2026-75754 e recebeu pontuação CVSS 10.0.
O problema resulta da combinação de três falhas: ausência de autenticação em uma função crítica, uma vulnerabilidade SSRF e o uso de credenciais gravadas diretamente no software.
Um atacante sem credenciais pode enviar uma requisição HTTP especialmente preparada para obter a chave de criptografia utilizada pelo sistema. A exploração faz um serviço local habilitar uma interface SSH na porta TCP 2222.
Com a chave obtida, o invasor pode aproveitar credenciais fixas existentes no produto para acessar o SSH e obter um shell com privilégios de root, sem qualquer interação do usuário.
Esse nível de acesso permite ler, modificar ou apagar dados armazenados no ACC. Como a plataforma é usada para administrar servidores, PCs e estações de trabalho, o comprometimento pode se espalhar para outros equipamentos da empresa.
São afetadas todas as versões do ASUS Control Center Enterprise até a 4.0.0.2, inclusive. A fabricante publicou um boletim de segurança em 4 de setembro de 2026 recomendando atualização imediata.



