Falha no ASUS Control Center permite controle total de sistemas

Uma vulnerabilidade crítica no ASUS Control Center Enterprise (ACC) pode permitir que invasores remotos assumam controle completo do servidor de gerenciamento e dos dispositivos administrados pela plataforma. A falha é identificada como CVE-2026-75754 e recebeu pontuação CVSS 10.0.

O problema resulta da combinação de três falhas: ausência de autenticação em uma função crítica, uma vulnerabilidade SSRF e o uso de credenciais gravadas diretamente no software.

Um atacante sem credenciais pode enviar uma requisição HTTP especialmente preparada para obter a chave de criptografia utilizada pelo sistema. A exploração faz um serviço local habilitar uma interface SSH na porta TCP 2222.

Com a chave obtida, o invasor pode aproveitar credenciais fixas existentes no produto para acessar o SSH e obter um shell com privilégios de root, sem qualquer interação do usuário.

Esse nível de acesso permite ler, modificar ou apagar dados armazenados no ACC. Como a plataforma é usada para administrar servidores, PCs e estações de trabalho, o comprometimento pode se espalhar para outros equipamentos da empresa.

São afetadas todas as versões do ASUS Control Center Enterprise até a 4.0.0.2, inclusive. A fabricante publicou um boletim de segurança em 4 de setembro de 2026 recomendando atualização imediata.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades