Ciberseguridad

ASUS corrige dos fallos graves en sus routers: uno permite ejecutar comandos mediante archivos de configuración VPN

ASUS corrige CVE-2026-14157 y CVE-2026-13313 en sus routers. Los fallos permiten ejecutar comandos mediante archivos VPN o activar Telnet.

ASUS ha publicado actualizaciones de seguridad para corregir dos vulnerabilidades graves en el firmware de algunos de sus routers. La más crítica, identificada como CVE-2026-14157, puede permitir la ejecución de comandos mediante un archivo especialmente manipulado que se carga desde la interfaz web de administración. La segunda, CVE-2026-13313, puede utilizarse para activar Telnet y ejecutar comandos con privilegios de root.

Los fallos tienen puntuaciones CVSS 4.0 de 9,4 y 8,9 sobre 10, respectivamente. ASUS recomienda instalar el firmware más reciente disponible para cada modelo y evitar importar configuraciones VPN procedentes de fuentes que no sean de confianza.

El primer problema no significa que cualquier persona que utilice una aplicación VPN en su ordenador o móvil esté expuesta. El vector descrito afecta a la función de cliente VPN integrada en el propio router ASUS y requiere que un archivo manipulado sea cargado mediante su interfaz de administración.

CVE-2026-14157 permite ejecutar comandos desde un archivo manipulado

CVE-2026-14157 está clasificada como crítica, con una puntuación CVSS 4.0 de 9,4. ASUS la describe como una vulnerabilidad de formato controlado externamente presente en módulos de sus routers.

Un usuario remoto autenticado puede aprovecharla mediante un archivo especialmente preparado y cargado a través de la interfaz web de administración del router. En el escenario relacionado con la función VPN, ese archivo puede ser una configuración de cliente VPN manipulada.

Los routers ASUS permiten configurar conexiones VPN directamente desde su interfaz web. Por ejemplo, con OpenVPN es posible importar un archivo .ovpn proporcionado por el servicio VPN para que todo el router actúe como cliente.

El problema aparece cuando determinados datos manipulados dentro del archivo pueden ser interpretados de forma insegura, permitiendo finalmente la ejecución arbitraria de comandos en el dispositivo.

ASUS identifica como afectada por CVE-2026-14157 la familia de firmware:

  • 3.0.0.6_102

No es un fallo de las aplicaciones VPN instaladas en el PC o el móvil

El alcance de CVE-2026-14157 es importante porque el término VPN puede llevar a interpretar erróneamente el problema.

No se trata de que instalar o utilizar aplicaciones como clientes VPN en Windows, Android, iPhone o macOS permita atacar automáticamente el router. La vulnerabilidad está vinculada a la carga de archivos de configuración dentro de la administración del propio router ASUS.

Por ello, ASUS recomienda importar únicamente perfiles VPN obtenidos directamente de proveedores y fuentes de confianza.

CVE-2026-13313 puede habilitar Telnet y ejecutar comandos como root

La segunda vulnerabilidad, CVE-2026-13313, alcanza una puntuación CVSS 4.0 de 8,9 y está relacionada con código de depuración que permanecía activo en determinados firmwares.

Según la descripción publicada por ASUS, un usuario remoto autenticado puede enviar una solicitud HTTP especialmente preparada para saltarse mecanismos de seguridad y activar el servicio Telnet.

Una vez habilitado, el fallo puede permitir la ejecución arbitraria de comandos con privilegios de root. Esto eleva considerablemente el impacto potencial, ya que un router comprometido ocupa una posición central dentro de la red local y podría utilizarse para afectar a otros dispositivos conectados.

CVE-2026-13313 afecta a tres familias de firmware:

  • 3.0.0.4_386
  • 3.0.0.4_388
  • 3.0.0.6_102

Esto no significa que todos los routers ASUS existentes utilicen necesariamente una versión vulnerable. El firmware disponible y la rama utilizada varían según el modelo, por lo que es necesario comprobar la versión instalada en cada dispositivo.

Cómo comprobar y actualizar el firmware de un router ASUS

ASUS recomienda mantener sus routers en la versión de firmware más reciente disponible. La actualización puede realizarse desde la aplicación ASUS Router o directamente desde la interfaz web.

Desde el navegador, el procedimiento general es el siguiente:

  1. Conéctate a la red del router.
  2. Abre la interfaz web de administración del ASUS.
  3. Inicia sesión con la cuenta de administrador.
  4. Entra en Administración > Actualización de firmware.
  5. Comprueba si existe una nueva versión disponible.
  6. Instala la actualización y no apagues el router durante el proceso.

Si el router no puede descargar automáticamente el firmware, ASUS también permite obtener manualmente la versión correspondiente al modelo desde su página de soporte y cargarla posteriormente desde la interfaz web.

Qué hacer si todavía no puedes actualizar el router

La actualización del firmware es la principal medida recomendada. ASUS también aconseja reducir la superficie de ataque mientras no sea posible instalar una versión corregida.

  • No importes archivos de configuración VPN de fuentes desconocidas.
  • Desactiva SSH y Telnet si no los necesitas.
  • Desactiva servicios VPN que no estés utilizando.
  • Evita exponer la interfaz de administración del router directamente a Internet.
  • Utiliza una contraseña de administración fuerte y diferente de otras cuentas.
  • Activa las funciones de protección del router disponibles para tu modelo.

Estas medidas son especialmente importantes porque las dos vulnerabilidades requieren un nivel de acceso previo: las descripciones oficiales hablan de un usuario remoto autenticado. No se trata, por tanto, de dos fallos que permitan comprometer automáticamente cualquier router ASUS desde Internet sin credenciales ni interacción previa.

Las dos vulnerabilidades no funcionan de la misma manera

Aunque ASUS las ha corregido dentro de la misma ronda de seguridad, CVE-2026-14157 y CVE-2026-13313 tienen mecanismos diferentes.

CVE-2026-14157 está relacionada con archivos manipulados cargados mediante la interfaz web y afecta a la rama 3.0.0.6_102. CVE-2026-13313 aprovecha código de depuración para habilitar Telnet y afecta también a las ramas anteriores 3.0.0.4_386 y 3.0.0.4_388.

En ambos casos, la recomendación principal es comprobar el modelo exacto del router y actualizarlo al firmware más reciente que ASUS haya publicado para ese dispositivo. Si además utilizas el router como cliente VPN, conviene eliminar perfiles de procedencia dudosa y volver a importar únicamente archivos obtenidos directamente de un proveedor de confianza.