华硕于7月15日在官网公布安全更新,修复了国行路由器中存在的一项重大固件漏洞(CVE-2026-13385)。该漏洞CVSS风险评分高达9.5分,被评定为严重(Critical)风险等级。这意味着攻击者无需任何凭证即可远程控制受影响设备。
一、漏洞根源:UU功能证书验证不当
CVE-2026-13385源于华硕国行机型(CN SKU)所采用的ASUSWRT固件中UU功能存在证书验证不当的问题。
UU功能是华硕路由器内置的“UU加速器”,是与网易UU合作提供的游戏网络加速服务,主要用于优化游戏连接、降低延迟和丢包。正是这项看似便利的功能,成了安全防线上的薄弱环节。
黑客可通过中间人攻击(Man-in-the-Middle,MITM) 方式,诱导路由器连接至伪造服务器,并进一步下载和执行任意指令。一旦攻击成功,攻击者便可完全控制受害者的路由器设备。
二、影响范围:仅限中国区型号
该漏洞仅影响中国区(CN SKU)型号,其他地区不受影响。受影响的固件版本包括:
ASUSWRT 3.0.0.4_386系列
ASUSWRT 3.0.0.4_388系列
ASUSWRT 3.0.0.6_102系列
这三个固件分支覆盖了大量华硕国行路由器型号。华硕已在最新固件中修复该漏洞。
值得注意的是,华硕此次安全更新同时修补了多个漏洞,包括影响MyASUS驱动组件的三个漏洞(CVE-2026-15029、CVE-2026-13585、CVE-2026-15030)、Aura Wallpaper服务中的CVE-2026-8920以及GameSDK中的CVE-2026-8919等。
三、用户该怎么做?
方案一:升级固件(首选)
华硕强烈建议受影响用户立即将路由器固件升级至最新版本。用户可通过华硕官网支持页面或产品页面获取最新固件。
方案二:关闭UU功能(临时措施)
对于已经停止官方支持且无法获得新版固件的旧型号设备,用户可选择关闭UU功能以降低遭受攻击的风险。
方案三:限制管理界面访问
对于无法立即修补的路由器,可关闭流量分析器和自适应QoS,并限制Web管理界面仅信任本地网络。
四、一个值得警惕的信号
尽管目前尚未发现该漏洞被野外利用的案例,但考虑到华硕路由器在全球家庭和办公室中的广泛部署,漏洞的严重性不容忽视。CVSS 9.5分的评分意味着攻击门槛极低、影响范围极广、后果极为严重——远程、无需凭证即可执行任意命令,这几乎是路由器安全领域最恶劣的情况。
如果你正在使用华硕国行路由器,请立刻检查固件版本,确认是否已更新至最新。一个5分钟的升级操作,可能避免一场灾难性的安全事件。
