كشفت ASUS عن ثغرة حرجة (CVE-2026-75754 بتقييم CVSS عند 10.0) في منصة ASUS Control Center Enterprise، تتيح تجاوز ضوابط المصادقة والحصول على صلاحيات الجذر. أصدرت الشركة نشرة أمنية في الرابع من سبتمبر 2026، توضح تأثر الإصدار 4.0.0.2 والإصدارات الأقدم، وغابت التفاصيل التقنية الدقيقة حول المكون الضعيف، ومتجه الهجوم، وشروط الاستغلال.
تداعيات الاستغلال والقصور في تفاصيل الإصلاح
تُعد ASUS Control Center Enterprise منصة مركزية لإدارة ومراقبة الأجهزة في بيئات المؤسسات. يمنحها هذا الدور صلاحيات واسعة على الأنظمة المُدارة.
يؤدي استغلال الثغرة إلى سيطرة المهاجم بالكامل على الخادم المستهدف، وتغيير الإعدادات، والوصول إلى بيانات تشغيلية حساسة، وتثبيت آليات بقاء خفية، أو استخدام البيئة المخترقة نقطة انطلاق للتحرك الجانبي نحو البنية التحتية المجاورة.
تفتقر النشرة الرسمية إلى مؤشرات الاختراق أو التفاصيل التقنية المساعدة لفرق الأمن في كشف محاولات الاستغلال. أوضح تقرير GBHackers امتناع ASUS عن كشف المكون المصاب أو اشتراطات الاستغلال المسبقة، ويفرض هذا الغياب تحديات أمام المؤسسات في تقييم المخاطر بدقة.
السياق التاريخي وإجراءات التخفيف الموصى بها
تأتي هذه الواقعة امتداداً لثغرات سابقة واجهت منتجات ASUS. شهد شهر نوفمبر 2025 إصدار نشرات أمنية عالجت ثغرات حرجة في أجهزة التوجيه المزودة بخدمة AiCloud، وبرمجيات MyASUS، وArmoury Crate، وسُجل استغلال بعضها في حملات هجومية فعلية. سبق ذلك بيان رسمي في يوليو 2025 أكدت فيه الشركة التزامها بممارسات الكشف المنسق عن الثغرات وشراكتها في برنامج CVE CNA.
بانتظار صدور تحديث رسمي مؤكد، يُنصح مسؤولو الأمن بحصر عمليات نشر ASUS Control Center Enterprise في بيئاتهم، التحقق من الإصدارات، وتقييد الوصول إلى واجهة الإدارة وحصره بالمسؤولين المخولين. ويوصى بمراجعة قواعد جدار الحماية، ومسارات الوصول عن بعد، وضوابط الحسابات الإدارية، وتحليل سجلات المصادقة والعمليات والشبكة لرصد أي نشاط غير معتاد، كالجلسات الجذرية غير المتوقعة، والحسابات المميزة الجديدة، أو التغييرات في إعدادات الخدمات.
كما يتعين على المؤسسات مراقبة صفحة ASUS Product Security Advisory، وتوثيق الأصول المتأثرة، والاحتفاظ بالسجلات تحسباً لظهور تقارير عن استغلال فعلي.






