
ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新
要開咗 UU 功能兼遇上中間人攻擊先有風險
9.5 分好高,但影響範圍其實幾窄
ASUS 喺 7 月 15 日公布 Router 韌體漏洞 CVE-2026-13385,CVSS 4.0 評分係 9.5。漏洞出喺 UU 功能檢查 server 憑證同資料完整性嗰部分,攻擊者一旦成功扮成可信 server,就可以令 Router 下載兼執行任意指令。iThome 報道同 ASUS 公告都指出,受影響裝置要同時符合三個條件:屬於 中國市場版(CN SKU)、已開啟 UU 功能,同埋行緊 ASUSWRT 3.0.0.4_386、3.0.0.4_388 或 3.0.0.6_102 系列韌體。ASUS 明確話其他地區版本唔受影響,所以正常香港行貨唔喺官方列出嘅影響範圍內。

圖片:ASUS
官方冇畀完整型號清單,唔好單靠型號估
今次最麻煩係 ASUS 公告淨係列咗三個韌體分支,冇逐部列出受影響型號,而同一個型號亦可能有唔同地區版本。喺香港零售渠道買嘅正式港版,按官方講法冇受影響;如果部 Router 係喺中國內地買返嚟、經二手渠道入手,或者賣家當時冇講明版本,就要查清楚。登入管理頁之後,可到「系統管理」內嘅「韌體更新」查看版本;至於部機係咪 CN SKU,可先核對機底標籤、包裝同購買地區,資料仍然唔清楚就用序號問 ASUS 支援。見到上述分支,亦唔代表部機必然中招,仲要確認有冇 UU 功能同係咪已經開啟。
「偽冒 server」唔代表隔住互聯網就攻得入
呢個漏洞要求攻擊者做到 中間人攻擊(MITM),即係佢要有能力攔截或者改動 Router 同 UU 服務之間嘅通訊,再將裝置引去假 server。ASUS 公告冇交代攻擊者可以點樣取得呢個網絡位置,所以單憑現有資料,唔可以推斷任何人掃到你個公網 IP 就能夠直接控制部 Router。個 9.5 分反映成功利用之後嘅破壞力可以好大,但 CVSS 向量亦標明攻擊有額外前提。截至 7 月 24 日,NVD 收錄嘅 CISA SSVC 資料入面,exploitation 仍然標示為「none」;CISA 已知遭利用漏洞清單亦搵唔到呢個編號,暫時未見公開證據顯示有人實際利用呢個漏洞。
點樣檢查同更新
先用網絡線或者 Wi-Fi 連接自己部 Router,再開啟 http://www.asusrouter.com 或 Router 嘅內聯網 IP,登入後揀「系統管理」及「韌體更新」。有新版就直接做網上更新,更新途中唔好熄機;亦可以開啟自動韌體更新,揀一個平時少用網絡嘅時段。假如管理頁連唔到 ASUS server,就到官方支援頁輸入完整型號,下載對應韌體,再返管理頁手動上載,唔好用討論區或者來歷不明嘅檔案。AiMesh 用家亦要逐一核對主 Router 同節點,避免淨係更新咗其中一部。
舊機冇更新,先停用 UU
ASUS 建議受影響中國版裝置立即升上該型號最新韌體。如果型號已經停止支援,官方做法係關閉 UU 功能,截斷今次漏洞涉及嘅下載流程。長遠計,連接全屋裝置嘅 Router 仲停留喺冇安全更新嘅狀態,換機會穩陣過長期靠關功能頂住。今次同日公布嘅另外三個 ASUS 漏洞屬 ASUS System Control Interface 同 ASUS Business Manager 問題,攻擊條件同受影響產品都唔同,唔應該當成同一批 Router 漏洞。
參考來源
- iThome — 華碩修補路由器重大漏洞,攻擊者可透過偽造伺服器執行任意指令 — original report
- ASUS Security Advisory — 官方安全公告,確認受影響韌體分支、CN SKU/UU 條件、其他地區版本唔受影響同修補建議。
- NVD:CVE-2026-13385 — 核對 CVSS 4.0 評分、攻擊前提、弱點分類同暫未見利用證據。
- ASUS 香港:Router WebGUI 更新韌體教學 — 官方管理頁、自動更新、單次更新同手動上載韌體步驟。
- CISA Known Exploited Vulnerabilities Catalog — 核對 CVE-2026-13385 暫未列入已知遭實際利用漏洞清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







