Un file VPN caricato nel pannello di un router può diventare un comando eseguito sul dispositivo. È il difetto corretto da ASUS con CVE-2026-14157, valutato 9,4 su 10 secondo CVSS 4.0. Per una PMI il rischio non si ferma al Wi-Fi: il router vede il traffico verso WordPress, posta, NAS, gestionali e servizi cloud. Se viene compromesso, l’attaccante si trova nel punto migliore per osservare o alterare la rete.

Il bollettino ASUS pubblicato a ottobre 2026 riguarda la serie firmware 3.0.0.6_102. Nello stesso aggiornamento il produttore ha corretto CVE-2026-13313, un secondo problema che interessa anche le serie 3.0.0.4_386 e 3.0.0.4_388: una richiesta HTTP costruita ad hoc può riattivare Telnet e portare all’esecuzione di comandi con privilegi elevati. Entrambi i casi richiedono un utente remoto autenticato. Non è quindi un attacco anonimo e automatico da Internet, ma diventa serio quando una password viene rubata, un account resta condiviso o il pannello di gestione è esposto più del necessario.

Questa guida traduce l’avviso in un piano di lavoro per piccoli uffici, studi professionali e agenzie web. L’obiettivo non è solo premere “Aggiorna”. Bisogna capire quale firmware gira, ridurre l’accesso amministrativo, trattare i profili VPN come codice e verificare il router dopo la manutenzione.

Il caso: il router dell’ufficio è anche un client VPN

Immagina un’agenzia di otto persone. Il router ASUS gestisce la rete degli uffici, separa gli ospiti e apre un tunnel VPN verso un NAS o un servizio esterno. Un tecnico riceve un profilo OpenVPN da un fornitore, accede al pannello web e lo importa. Quel passaggio sembra una normale configurazione di rete, ma il file viene interpretato da software con privilegi molto alti.

CVE-2026-14157 è classificata come “externally controlled format string”. In pratica, dati controllati tramite il file caricato possono essere letti come istruzioni di formattazione invece che come semplice testo. Secondo la scheda CVE, un utente remoto autenticato può sfruttare un file preparato apposta per eseguire comandi arbitrari attraverso l’interfaccia web di gestione.

Il secondo difetto segue un percorso diverso. CVE-2026-13313 riguarda codice di debug rimasto attivo: una richiesta HTTP costruita ad hoc può aggirare controlli, abilitare Telnet ed eseguire comandi con privilegi root. La gravità è 8,9 su 10. Il punto comune è l’accesso amministrativo. Se l’attaccante entra nel pannello, le funzioni pensate per configurare il router diventano strumenti per controllarlo.

La mia take è netta: un file di configurazione di rete non è un allegato innocuo. Va gestito come uno script. Deve avere una provenienza verificabile, un proprietario interno e un motivo documentato per essere importato. “Me l’ha mandato il fornitore in chat” non è una catena di fiducia.

1. Verifica modello, serie firmware e stato di supporto

ASUS indica le serie firmware, non un elenco completo di modelli. La prima verifica va quindi fatta sul dispositivo reale. Accedi al pannello dalla rete locale, annota modello esatto, versione firmware completa e numero di serie. Non usare come riferimento la scatola, una fattura generica o il nome commerciale ricordato dal collega: revisioni hardware simili possono ricevere pacchetti diversi.

Confronta poi il dato con la pagina di supporto del modello e con il bollettino di sicurezza ASUS. Le famiglie indicate sono:

  • 3.0.0.6_102 per CVE-2026-14157, relativa al file di configurazione VPN;
  • 3.0.0.4_386, 3.0.0.4_388 e 3.0.0.6_102 per CVE-2026-13313, relativa a Telnet e ai privilegi elevati.

La presenza della stessa serie non prova da sola che ogni modello sia vulnerabile. Serve verificare se per quel modello esiste un firmware più recente e leggere le note di rilascio. Se il prodotto compare nell’elenco end-of-life e non riceve la correzione, non considero sufficiente cambiare la password. In una rete aziendale la scelta corretta è pianificare la sostituzione: una password forte riduce un percorso d’attacco, ma non corregge il codice vulnerabile.

Inserisci il router nell’inventario degli asset con quattro campi minimi: modello, firmware, data dell’ultimo controllo e responsabile. È una tabella semplice, ma evita che l’apparato resti acceso per anni fuori dal normale ciclo di patch.

2. Riduci l’esposizione prima della manutenzione

Prima di aggiornare, limita il pannello di amministrazione alla rete locale o a un percorso di gestione dedicato. CISA raccomanda di ridurre l’esposizione del traffico amministrativo a Internet e, quando possibile, di accettarlo solo da workstation dedicate. Per una piccola impresa significa almeno disattivare l’amministrazione da WAN se non è indispensabile, non inoltrare le porte del pannello e non amministrare il router dalla rete ospiti.

Controlla gli account. Elimina quelli inattivi, evita credenziali condivise e imposta una password unica. ASUS suggerisce almeno dieci caratteri con maiuscole, numeri e simboli; per un’azienda userei una password più lunga generata da un password manager. Se il modello supporta un secondo fattore o restrizioni per indirizzo IP, attivale. La forza della password non compensa però un pannello lasciato pubblico.

Sospendi anche l’importazione di nuovi profili VPN finché la patch non è applicata. Conserva soltanto i file ricevuti dal portale ufficiale del provider o da un canale aziendale autenticato. Un profilo trovato su un forum, in una cartella pubblica o inoltrato senza firma va scartato. ASUS lo indica esplicitamente come mitigazione temporanea per CVE-2026-14157.

Questo è lo stesso principio discusso quando si sceglie tra VPN e JWT per proteggere le API WordPress: il tunnel non rende sicura per magia la sua configurazione. Identità, provenienza e rotazione delle credenziali restano controlli separati.

3. Aggiorna senza trasformare la patch in un fermo operativo

La procedura ufficiale ASUS permette l’aggiornamento automatico, dal pannello WebGUI oppure manuale. Per un ufficio scegli una finestra in cui una breve interruzione di rete non blocchi pagamenti, telefonia o accesso ai file. Collega il computer via cavo se possibile e assicurati che il router non venga spento durante l’installazione.

Prima della modifica documenta la configurazione utile: WAN, VLAN, DHCP riservati, Wi-Fi, regole firewall, port forwarding e tunnel VPN. Un backup può aiutare nel ripristino, ma non va trattato come fonte automaticamente affidabile. Se sospetti una compromissione o non conosci l’origine dei profili VPN, ricostruisci le impostazioni necessarie da dati verificati invece di reimportare alla cieca lo stesso pacchetto.

  1. scarica il firmware soltanto dal pannello ASUS o dalla pagina ufficiale del modello;
  2. verifica che modello e revisione corrispondano al dispositivo;
  3. installa la versione più recente e attendi il riavvio completo;
  4. rientra nel pannello e conferma la versione effettivamente attiva;
  5. valuta il ripristino di fabbrica indicato dalla guida ASUS, preparando prima un piano per riconfigurare la rete;
  6. riattiva solo i servizi necessari, uno per volta.

La guida ASUS aggiornata il 23 febbraio 2026 raccomanda il ripristino alle impostazioni di fabbrica dopo l’upgrade. In produzione questa scelta va pianificata, perché cancella la configurazione. Non premere “Restore” senza avere parametri WAN, credenziali e regole necessarie: una patch corretta con una rete irrecuperabile resta un incidente operativo.

4. Tratta i profili VPN come artefatti sensibili

Un profilo VPN contiene endpoint, certificati, opzioni e talvolta riferimenti a credenziali. Anche quando non include una password in chiaro, modifica il modo in cui il router instrada il traffico. Serve quindi un piccolo processo di change management.

  • registra chi ha richiesto il profilo e quale servizio deve raggiungere;
  • scaricalo da una fonte ufficiale usando una connessione autenticata;
  • conserva l’hash del file o una copia in un archivio con accessi limitati;
  • fai approvare l’importazione da una seconda persona quando il tunnel tocca dati o sistemi critici;
  • rimuovi i profili non più usati e revoca le relative credenziali;
  • non modificare a tentativi direttive che non comprendi.

Per una PMI non serve costruire una piattaforma enterprise. Bastano un ticket, il file originale, la data e il nome di chi ha approvato. Il vantaggio emerge quando qualcosa cambia: sai quale profilo era previsto e puoi confrontarlo con quello presente sul router.

CISA consiglia di conservare centralmente le configurazioni e non considerare il dispositivo come unica fonte attendibile. È un’indicazione utile anche in piccolo. Se l’unica copia della configurazione vive sul router, un attaccante che lo controlla può alterare sia lo stato sia la prova di ciò che è successo.

5. Verifica il router dopo la patch

Il fatto che l’interfaccia mostri “aggiornato” non chiude il lavoro. Esegui un controllo tecnico e uno funzionale. Dal lato tecnico, verifica che Telnet sia disabilitato, che l’amministrazione remota non sia ricomparsa e che non esistano account o regole di inoltro inattese. Controlla DNS, server NTP, tunnel VPN, port forwarding e dispositivi connessi. Se il router permette di esportare log, salvali fuori dal dispositivo.

Dal lato funzionale, prova navigazione, DNS, accesso ai servizi interni, Wi-Fi ospiti e tunnel autorizzati. Il test va fatto da almeno un client normale e, se esiste, dalla postazione amministrativa. Un controllo veloce evita di scoprire il lunedì mattina che la VPN è attiva ma instrada il traffico verso la destinazione sbagliata.

Se trovi accessi sconosciuti, servizi riattivati o configurazioni che nessuno riconosce, tratta il caso come possibile compromissione. Isola il router, conserva log e configurazioni, ruota le credenziali amministrative e VPN da un dispositivo pulito, quindi valuta una reinstallazione o la sostituzione. La sola patch chiude la vulnerabilità; non rimuove automaticamente modifiche fatte prima dell’aggiornamento.

Il ragionamento è analogo alla gestione di una vulnerabilità su un server: nella guida operativa alla RCE di Zimbra la correzione e la ricerca di indicatori sono due attività distinte. Vale anche per un router, anche se non ha lo schermo di un server.

6. Separa la rete per limitare l’impatto

Un router aggiornato riduce il rischio noto. La segmentazione riduce il danno quando un controllo fallisce. CISA raccomanda di separare reti e funzioni e di limitare le comunicazioni laterali non necessarie. In un piccolo ufficio puoi tradurre il principio in tre zone: dispositivi di lavoro, ospiti e apparati IoT. NAS, stampanti e pannelli di amministrazione non devono essere raggiungibili da ogni telefono collegato al Wi-Fi.

La workstation usata per amministrare rete e WordPress dovrebbe avere software aggiornato, protezione del browser e accessi separati da quelli quotidiani. Se un malware ruba la sessione amministrativa, la password robusta perde gran parte del suo valore. Per i fornitori esterni crea accessi nominativi e temporanei; evita l’account “admin” condiviso che nessuno può attribuire.

Infine, aggiungi un controllo mensile del firmware e un alert per i bollettini del produttore. Cinque minuti di verifica programmata costano meno di una ricerca urgente quando il modello è già end-of-life. Il router deve entrare nello stesso calendario di patch di WordPress, plugin, NAS e computer.

Checklist operativa per le prossime 24 ore

  • annota modello e versione firmware di ogni router ASUS;
  • controlla la pagina ufficiale del modello e il bollettino per CVE-2026-14157 e CVE-2026-13313;
  • disattiva la gestione da WAN e limita il pannello alla rete amministrativa;
  • blocca l’importazione di profili VPN non verificati;
  • programma l’aggiornamento e prepara i dati per una riconfigurazione;
  • dopo la patch verifica Telnet, account, DNS, regole firewall e tunnel;
  • sostituisci i modelli end-of-life senza firmware correttivo;
  • registra il controllo nell’inventario e assegna una data al prossimo.

La chiusura operativa è semplice: patch subito dove disponibile, sostituzione dove il supporto è finito, accesso amministrativo ridotto e profili VPN trattati come codice. Un router non è un elettrodomestico da dimenticare dietro una scrivania. È un server di frontiera, e va gestito con la stessa disciplina.

Fonti