// 2 CRITICAL · 7 ZERO-DAY · 16 CVE · 14 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H
Una falla critica nell'ASUS Control Center Express Agent espone workstation aziendali a esecuzione remota di codice. La discrepanza tra i punteggi CVSS solleva dubbi

ASUS ha correto una vulnerabilità di esecuzione remota di codice nel suo agent di gestione IT enterprise, resa pubblica il 10 settembre 2026 dall'advisory ZDI-26-657. La falla consente a un attaccante di prendere il controllo di workstation gestite senza credenziali, sfruttando un endpoint Remote Desktop proprietario. Il caso solleva però un interrogativo tecnico rilevante: il rischio è davvero "remoto" nella rete globale, o limitato a intrusi già dentro il perimetro aziendale?

Punti chiave
  • La vulnerabilità CVE-2026-19397 interessa l'ASUS Control Center Express Agent, componente distribuito sulle workstation gestite centralmente.
  • L'endpoint Remote Desktop dell'agente ascolta su TCP port 10637 di default senza richiedere autenticazione, consentendo RCE pre-autenticato.
  • Il record CVE ufficiale assegna punteggio CVSS 4.0 pari a 7.7 con vettore AV:A (adjacent), mentre Zero Day Initiative attribuisce alla stessa falla un CVSS 9.8.
  • ASUS ha rilasciato un aggiornamento correttivo dopo 92 giorni dalla segnalazione iniziale, avvenuta il 9 giugno 2026.

Il meccanismo: un endpoint dimenticato senza controllo d'accesso

La radice della vulnerabilità risiede in un'interfaccia proprietaria poco documentata. Secondo l'advisory ZDI-26-657, l'ASUS Control Center Express Agent espone un endpoint denominato Remote Desktop in ascolto su TCP port 10637 di default. Il difetto specifico è la mancanza di autenticazione prima di consentire l'accesso alle funzionalità di controllo: chiunque raggiunga quella porta ottiene capacità operative equivalenti a quelle di un amministratore locale collegato fisicamente.

Il CVE Record ufficiale classifica la vulnerabilità come CWE-306, ovvero "Missing Authentication for Critical Function". La descrizione CVE precisa che un utente non autenticato "nearby" può controllare l'host attraverso una connessione diretta all'agente, a condizione che sulla macchina esista una sessione di login attiva. Questo dettaglio — la presenza di un utente loggato alla console — definisce il contesto di esecuzione: il codice malevolo gira con i privilegi di quell'utente, non necessariamente come SYSTEM o root.

La divergenza CVSS: stessa falla, due perimetri di rischio

Il caso presenta una discrepanza rara tra fonti primarie affidabili. Zero Day Initiative assegna alla vulnerabilità un punteggio CVSS 9.8, tipicamente associato a attacchi eseguibili via rete (Attack Vector: Network) senza interazione dell'utente e senza privilegi prerequisiti. Il record CVE ufficiale, invece, pubblica un CVSS 4.0 pari a 7.7 con vettore esplicito AV:A, cioè "Adjacent Network": ciò limita tecnicamente la sfera di pericolo a un attaccante posizionato nella stessa rete locale, ad esempio tramite Wi-Fi aziendale o LAN segmentata, ma non raggiungibile arbitrariamente da Internet.

"Missing authentication for a critical function in ASUS Control Center Express Agent allows an unauthenticated nearby user to control the host via a direct connection to the agent when the host has an active login session." — CVE Record CVE-2026-19397

Le due valutazioni non sono semanticamente incompatibili, ma producono effetti operativi distinti. Un CVSS 9.8 "network" attiva in genere protocolli di risposta di emergenza e priorità massima nel patching; un 7.7 "adjacent" può invece essere classificato come rischio gestibile nel ciclo ordinario di aggiornamenti. Nessuna delle fonti nel dossier spiega il motivo della differenza, né ZDI né CVE.org pubblicano analisi comparativa dello scoring. Per le imprese, questa ambiguità trasforma una valutazione tecnicamente neutra in un problema di governance del rischio.

Cosa fare adesso

  • Verificare la presenza dell'ASUS Control Center Express Agent nelle workstation e nei notebook gestiti dall'inventario IT, concentrandosi su quelli con sessioni utente persistenti o non bloccate.
  • Isolare TCP port 10637 a livello di firewall host e di segmento di rete, impedendo connessioni non autorizzate anche in attesa dell'applicazione della patch ufficiale.
  • Applicare l'aggiornamento rilasciato da ASUS, segnalato nell'advisory ZDI come disponibile, verificando che il vendor abbia pubblicato note di rilascio specifiche per il proprio modello o versione.
  • Controllare i log di connessione alla porta 10637 negli ultimi 90 giorni per rilevare eventuali accessi anomali, considerando che il periodo di disclosure coordinata è iniziato a giugno 2026.

Il contesto enterprise: quando l'agent di gestione diventa superficie d'attacco

L'ASUS Control Center Express è una piattaforma di gestione IT centralizzata tipicamente distribuita in ambienti di piccola e media impresa, dove le risorse di sicurezza dedicata sono ridotte. Questo profilo rende particolarmente pericolosa una falla pre-autenticata: gli strumenti di monitoraggio potrebbero non essere calibrati per rilevare attività sospette su porte non standard come la 10637, interpretando il traffico come legittima amministrazione remota.

La combinazione di RCE con contesto utente console e assenza di autenticazione amplifica il rischio di movimento laterale. Un attaccante che comprometta una workstation può sfruttare la sessione attiva per accedere a risorse condivise, credenziali in cache o token di autenticazione enterprise. Il fatto che l'attacco non richieda interazione dell'utente finale — confermato dal parametro UI:N in entrambi gli scoring — elimina il tradizionale filtro di sicurezza rappresentato dall'ingegneria sociale.

Restano tuttavia zone d'ombra nel dossier. Le versioni specifiche del prodotto affette non sono esplicitate nell'advisory ZDI. Non emerge alcuna evidenza di exploit attivi in-the-wild. L'URL diretto della patch ASUS non è fornito nel documento primario, che rimanda genericamente a "more details" senza link specifico. Il protocollo Remote Desktop implementato dall'agente non è dettagliato: potrebbe trattarsi di un'estensione proprietaria di RDP, di un protocollo VNC modificato o di un canale completamente custom.

Perché la discrepanza su "remoto" conta più del punteggio

La distanza tra "network" e "adjacent" non è semantica. Determina se la vulnerabilità rientra nel perimetro di esposizione Internet-facing di un'organizzazione o resta confinata alla rete interna. Molte infrastrutture enterprise segmentano accuratamente i server pubblici ma lasciano agent di gestione endpoint esposti all'interno della LAN, talvolta con accesso Wi-Fi guest. Se la valutazione CVE "adjacent" fosse quella tecnicamente corretta, il rischio si restringe a insider, ospiti fisici o compromissioni precedenti. Se ZDI avesse ragione nel segnalare un vettore più ampio, il campo di attacco si espanderebbe a qualsiasi entità raggiungibile via routing.

Nessuna delle fonti nel dossier chiarifica questo punto. Le imprese che utilizzano ASUS Control Center Express devono quindi procedere con cautela calibrata: trattare la vulnerabilità come se il vettore fosse di rete fino a prova contraria, ma non assumere esposizione Internet senza evidenze di scanning o exploit.

La discrepanza stessa è un campanello d'allarme sullo stato della valutazione standardizzata del rischio. CVSS 4.0 è stato introdotto proprio per affinare la granularità del punteggio, introducendo metriche come Attack Requirements e User Interaction. Che lo stesso identificatore CVE generi interpretazioni così divergenti tra un advisory specializzato e il registro ufficiale suggerisce che la transizione al nuovo standard è ancora instabile, e che i team di sicurezza non possono affidarsi esclusivamente al numero per prioritizzare.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. trendmicro.com