Sicherheit & Cyberabwehr

Asus-Router: Manipulierte VPN-Konfigurationsdateien ermöglichen Befehlsausführung

05.10.2026 3 Min. Lesezeit
Alle Artikel

Asus hat Firmware-Updates für mehrere Router veröffentlicht, die eine kritische Lücke schließen. Wer über die Weboberfläche eines Asus-Routers eine präparierte VPN-Client-Konfigurationsdatei hochlädt, kann damit beliebige Befehle ausführen lassen. Das gilt für den Nutzer selbst, aber auch für einen Angreifer, der bereits angemeldet ist. Ein zweiter, davon unabhängiger Fehler beruht auf liegengebliebenem Debug-Code. Er erlaubt, Sicherheitsprüfungen zu umgehen und Telnet zu aktivieren, was Befehle mit Root-Rechten ermöglichen kann. Davon wären auch Geräte betroffen, die am Router hängen.

Die beiden Lücken tragen die Kennungen CVE-2026-14157 und CVE-2026-13313. Sie erreichen 9,4 und 8,9 von 10 Punkten auf der CVSS-4.0-Skala. Asus nennt Firmware-Serien statt Modelle: 3.0.0.6_102 ist von beiden Fehlern betroffen, die Serien 3.0.0.4_386 und 3.0.0.4_388 zusätzlich vom Telnet-Problem.

So kommt es zur Lücke

Ein Router kann als VPN-Client arbeiten, wenn man ihn mit einer Konfigurationsdatei eines VPN-Anbieters einrichtet. Dabei geht etwas schief: Präparierter Text in der Datei wird als Formatierungsanweisung gelesen statt als reine Daten. Betroffen sind also Besitzer, die VPN-Dateien direkt in den Router importieren, nicht VPN-Apps auf Laptop oder Smartphone. Der Telnet-Fehler setzt voraus, dass der Dienst zuerst aktiviert wird, bevor sich Befehle ausführen lassen, die das Netzwerk beeinträchtigen könnten.

Asus rät, VPN-Konfigurationsdateien nur aus vertrauenswürdigen Quellen zu importieren. Dazu kommen ein starkes, einzigartiges Admin-Passwort mit mindestens zehn Zeichen aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen sowie der Verzicht auf Skripte, Tools oder Befehle aus unbekannten Quellen im lokalen Netz. Angreifer könnten Administratoren per Social Engineering dazu bringen, so etwas auszuführen.

Ein altbekannter Schwachpunkt

Der VPN-Fehler nutzt denselben Einstiegspunkt wie CVE-2024-0401, den VulnCheck 2024 gemeldet hatte und der ein präpariertes OVPN-Profil verwendete. Der Konfigurationsimport über die Admin-Seite ist bei Asus damit ein wiederkehrender Schwachpunkt. Als beliebte Marke sind Asus-Geräte außerdem ein naheliegendes Ziel: Die Kampagne AyySSHush nutzte Authentifizierungsumgehungen, Brute-Force-Logins und eine Command-Injection-Lücke (CVE-2023-39780), um über 9.000 Router mit einer Backdoor zu versehen, die sogar Firmware-Updates überlebte.

Auch 13 Mainboards betroffen

Mit den Router-Fixes kam eine Korrektur für 13 Mainboards. Ein physisch anwesender Angreifer könnte dort mit einem präparierten Gerät beliebigen Systemspeicher lesen oder schreiben. Betroffen sind viele Z390- und C246-Boards, die Lücke ist mit 7,0 von 10 hoch eingestuft und damit niedriger als die Router-Fehler. Die Korrektur steckt im BIOS 1502 für das WS Z390 Pro und 2203 für die übrigen zwölf Boards. Die Updates findest du auf der Support-Seite von Asus oder auf der Seite deines Produkts. Router, die das Ende ihres Lebenszyklus erreicht haben, bekommen keine neue Firmware. Dort rät Asus zu starken, einzigartigen Passwörtern für Login und WLAN.