ASUSのControl Centerに重大な脆弱性、未認証の攻撃者がroot権限を取得可能

ASUSはASUS Control Center Enterprise(ACC)に存在する重大な脆弱性に対するセキュリティアップデートを公開しました。同社は、未認証の攻撃者がこの脆弱性を悪用することで、影響を受けるシステム上でroot権限レベルのアクセスを取得できる恐れがあると警告しています。

この問題はCVE-2026-75754として追跡されており、ASUS Control Center Enterpriseのバージョン4.0.0.2以前に影響します。

ASUS Control Center Enterpriseは、ASUS製のサーバーやワークステーション、その他対応インフラを一元管理するために組織で利用されている製品です。

このプラットフォームは、管理者にデバイス監視、インベントリ管理、リモート設定、ソフトウェア展開、システムメンテナンスなどの機能を提供します。

こうした製品は一般に高い権限で動作し、複数の管理対象エンドポイントにアクセスするため、侵害された場合は企業環境全体に重大なセキュリティリスクをもたらす可能性があります。

この脆弱性が特に深刻とされる理由は、認証を経ずに悪用できると報告されている点です。脆弱なASUS Control Center Enterpriseのインスタンスにアクセスできる攻撃者は、通常のログイン要件を回避し、基盤システムに対してroot権限でのアクセスを取得できる可能性があります。

root権限レベルのアクセスは、LinuxおよびUnix系システムにおける最高権限です。これを取得した攻撃者は、任意のコマンドを実行したり、システム設定を変更したり、保護されたファイルにアクセスしたり、新規アカウントを作成したり、持続化の仕組みを仕込んだり、セキュリティツールを無効化したりできるほか、侵害したホストからアクセス可能な他のシステムへ横展開する足がかりを得る可能性もあります。

ASUSは脆弱なコンポーネントの技術的詳細や具体的な悪用手法を公にはしていませんが、認証を必要としないという性質上、パッチ適用の緊急性は非常に高いといえます。

セキュリティチームは、信頼できないネットワークに公開されている、あるいは侵害された内部システムから到達可能な管理サーバーが、脅威アクターにとって魅力的な標的となり得ることを前提に対応すべきです。

ACCサーバーの侵害に成功した場合、影響は単一のデバイスにとどまらない可能性があります。攻撃者はプラットフォームの管理機能を悪用し、管理対象資産の特定、ハードウェアやネットワーク情報の収集、さらには不正なソフトウェアの展開を試みる恐れがあります。

組織はまず、ASUS Control Center Enterpriseを稼働させているすべてのシステムを洗い出し、バージョン4.0.0.2以前を使用しているかどうかを確認する必要があります。

その上で管理者は、ベンダーが提供する最新のアップデートをインストールし、展開が正常に完了したことを確認してください。パッチ適用が完了するまでの間、防御側はACC管理インターフェースへのネットワークアクセスを制限すべきです。

ASUSは、このサービスをインターネットに直接公開すべきではなく、アクセスは信頼できる管理者ネットワーク、VPN利用者、または厳格に管理された管理セグメントに限定すべきだと述べています。

また、チームはファイアウォールルールを見直すべきであり、リバースプロキシ、リモートアクセス設定、そしてインターフェースを外部から到達可能にしてしまう可能性のあるポートフォワーディング設定についても確認する必要があります。

セキュリティ運用チームは、特権プロセスによる不審な挙動、予期しないアカウント作成、設定変更、不審な外部への通信、異常なリモート管理操作がないか、ACCホストを監視すべきです。

認証ログやWebサービスのログを確認することで、悪用の試みや不正アクセスの兆候を発見できる可能性があります。

今回の公表は、企業向け管理プラットフォームにまつわる繰り返し発生するリスクを浮き彫りにしています。幅広い管理権限を提供するために設計されたツールは、セキュリティ上の弱点が見つかった途端、格好の標的になり得るのです。

迅速なパッチ適用、ネットワークセグメンテーション、継続的な監視は、特権管理インフラに影響する脆弱性の被害を軽減する上で、引き続き不可欠な対策です。

不審な活動をより迅速に調査し、事業への影響が広がる前に脅威を封じ込めるための可視性とコンテキストをセキュリティチームに与えましょう。ANY.RUNで調査を強化する

翻訳元: https://cyberpress.org/critical-asus-control-center-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。