Publié le 26 novembre 2025 09h36. ASUS a publié des correctifs de sécurité urgents pour ses routeurs et son logiciel de gestion PC, suite à la découverte de vulnérabilités critiques pouvant permettre à des attaquants de prendre le contrôle des appareils ou de contourner les mesures de sécurité.
- ASUS a corrigé une faille d’authentification critique dans la fonctionnalité AiCloud de ses routeurs.
- Une vulnérabilité d’élévation de privilèges a été identifiée dans l’application MyASUS préinstallée sur les PC de la marque.
- Les utilisateurs sont invités à mettre à jour leurs appareils dès que possible, et à prendre des précautions supplémentaires pour les routeurs dont le support est arrivé à échéance.
Le constructeur taïwanais, un acteur majeur dans les domaines du matériel informatique et des réseaux, notamment avec ses gammes RT-AX et ROG Rapture très prisées des passionnés, a réagi rapidement à ces découvertes. Les vulnérabilités affectent un large éventail de produits destinés aux particuliers et aux petits bureaux.
La faille la plus préoccupante, référencée sous le numéro CVE-2025-59366, obtient un score de gravité de 9,2 sur 10 (critique) selon le système CVSS v4.0. Elle permettrait à un attaquant de contourner l’authentification dans AiCloud, le service d’accès à distance et de synchronisation cloud intégré aux routeurs ASUS. Cette faille est due à des interactions imprévues au sein du protocole Samba, ouvrant la voie à l’exécution de fonctions sensibles sans autorisation.
En plus de cette vulnérabilité majeure, sept autres failles ont été corrigées dans les versions 3.0.0.4_386, 3.0.0.4_388 et 3.0.0.6_102 des micrologiciels. Parmi celles-ci, on retrouve CVE-2025-12003 (score de 8,2, élevé), qui pourrait compromettre la confidentialité et l’intégrité des données pour les utilisateurs non authentifiés, ainsi que CVE-2025-59370 et CVE-2025-59371 (score de 7,5, élevé), qui nécessitent des privilèges élevés mais peuvent entraîner une compromission des données ou une utilisation abusive des services.
ASUS met à disposition des micrologiciels mis à jour pour les modèles de routeurs compatibles depuis octobre 2025. Pour les utilisateurs disposant d’appareils en fin de vie (EOL) qui ne bénéficient plus de mises à jour de sécurité, ASUS recommande vivement de désactiver tous les services exposés sur Internet, tels qu’AiCloud, DDNS, le serveur VPN et les fonctions d’administration à distance. L’utilisation de mots de passe forts et uniques pour l’accès au routeur et aux réseaux Wi-Fi est également essentielle.
Concernant l’application MyASUS, préinstallée sur les ordinateurs portables, de bureau, les mini-PC et les systèmes tout-en-un ASUS, la vulnérabilité CVE-2025-59373 (score de 8,5, élevé) réside dans le composant ASUS System Control Interface. Un utilisateur non privilégié pourrait exploiter un mécanisme de restauration non sécurisé pour placer des fichiers dans des répertoires protégés, ce qui pourrait permettre l’exécution de code arbitraire avec les privilèges SYSTEM, le niveau d’accès le plus élevé sous Windows.
Ce problème a été résolu grâce à la version 3.1.48.0 (x64) et 4.2.48.0 (ARM) de l’interface ASUS System Control Interface, disponibles via Windows Update ou en téléchargement direct depuis le portail d’assistance d’ASUS. Les utilisateurs peuvent vérifier leur version actuelle de l’interface dans l’application MyASUS, dans le menu Paramètres → À propos.
En raison de la large diffusion de MyASUS sur les PC de marque ASUS, cette vulnérabilité présente un impact potentiel significatif. Il est donc crucial de mettre à jour le micrologiciel des routeurs et le logiciel MyASUS en téléchargeant les installateurs depuis le site officiel d’ASUS. Pour les routeurs en fin de vie, la désactivation des services accessibles sur Internet est une mesure de précaution indispensable.