ASUS Control Center重大脆弱性CVE-2026-75754、認証なしでroot権限奪取が可能に

ASUSはASUS Control Center Enterprise(ACC)の重大な脆弱性に関するセキュリティ勧告を発表しました。CVE-2026-75754として識別されるこの脆弱性は、ACCバージョン4.0.0.2以前に影響し、認証なしでroot権限によるアクセスを許してしまいます。

Securityscans service

ASUS Control Centerの重大な脆弱性

この勧告は2026年9月4日に公開され、同日中に更新されています。ASUSは影響を受ける製品とバージョン範囲を特定していますが、脆弱なコンポーネントの詳細や攻撃ベクトル、悪用の前提条件、悪用にネットワーク露出が必要かどうか、概念実証(PoC)情報については明らかにしていません。技術的な詳細情報は今後ASUSから追加公開される可能性があります。

ASUS Control Center Enterpriseは、集中管理・監視を目的として設計された製品です。認証なしでroot権限アクセスを許してしまう脆弱性は、攻撃者が標的となったホストやアプライアンスを完全に制御できてしまう事態につながりかねません。

これにより、設定の改ざん、機密性の高い運用データへのアクセス、永続化メカニズムのインストール、さらには侵害された環境を足がかりにした周辺インフラへの侵入といった被害が生じる可能性があります。

この脆弱性の実際の影響度は、ACCに関連するサービスコンポーネントの展開状況、接続性、アカウントの分離、権限設定によって左右されます。

管理者は、自組織内のすべてのACC導入環境を速やかに洗い出し、バージョン4.0.0.2以前が稼働していないか確認する必要があります。そのうえで、ベンダーが承認済みチャネルを通じてセキュリティアップデートを提供次第、直ちに入手・適用してください。

パッチ適用が完了するまでの間、セキュリティチームは管理インターフェースへのアクセスを許可された管理者のみに制限し、信頼できないネットワークからの露出を最小限に抑えるとともに、ファイアウォールルールを見直すほか、リモートアクセス経路や管理者アカウントの制御についても確認する必要があります。

セキュリティ担当者は、ACCサーバーや管理対象エンドポイントに関わる不審な管理操作がないか、認証ログ、プロセスログ、ネットワークログを分析することも求められます。

特に注意すべきなのは、想定外のroot権限セッション、新規に作成された特権アカウント、サービス設定の変更、不審なスケジュールタスク、そして管理インフラを起点とする水平移動的な通信です。公開された勧告には侵害の痕跡(IoC)が示されていないため、異常検知やベースラインとの比較による分析が不可欠です。

今回の勧告は、エンタープライズ向け管理ソフトウェアのセキュリティがいかに重要かを改めて浮き彫りにしています。こうしたプラットフォームは多数のデバイスに対して広範な可視性と制御権限を持つことが多いため、侵害が発生した場合の影響は単一サーバーにとどまらない可能性があります。

ASUSは、協調的な脆弱性開示の慣行に従っており、CVE番号発行機関(CNA)プログラムにも参加していると述べたうえで、顧客に対し製品を常に最新の状態に保ち、現行のパッチを適用するよう呼びかけています。

各組織は、更新された修復ガイダンスや修正版バージョンの情報、追加の技術詳細を確認するため、ASUSのProduct Security Advisoryページを継続的に監視することが推奨されます。セキュリティチームは影響を受ける資産を記録し、メンテナンス後に適用したアップデートを検証するとともに、将来的に悪用の報告があった場合に備えて関連ログを保存しておくべきです。

SOCを24時間365日、最新のマルウェア・フィッシング情報でアップデートしましょう。 早期検知でインシデントを未然に防ぐANYRUNを試してみてください。 

翻訳元: https://gbhackers.com/critical-asus-control-center-cve-2026-75754-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。