CVE-2025-59374
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
CVE-2025-59374 é o registro formal, feito em dezembro de 2025, de um incidente de comprometimento de cadeia de suprimentos no cliente ASUS Live Update — o mesmo tipo de ataque tornado público em 2019, quando builds do instalador foram maliciosamente modificados nos servidores de distribuição da própria ASUS para atingir um grupo muito específico e pequeno de dispositivos. O produto está em End-of-Support desde outubro de 2021 e não recebe mais patches; a CVSS 9.3 mede a capacidade que o código malicioso embutido teria, não uma superfície de ataque explorável hoje contra instalações correntes.
Technical detail
A falha é classificada como CWE-506 (Embedded Malicious Code), não como um bug de memória ou lógica no software em si. O comprometimento ocorreu na infraestrutura de distribuição: os servidores usados para entregar atualizações do ASUS Live Update Client foram violados, e builds do cliente foram alteradas antes de chegar aos usuários finais — ou seja, o binário que os usuários instalavam não era o binário legítimo da ASUS, mas uma versão modificada por terceiros com acesso à cadeia de build/distribuição.
A ASUS descreve que as builds modificadas 'poderiam causar que dispositivos que atendessem condições específicas de targeting realizassem ações não intencionadas'. Nem o comunicado da ASUS nem o registro do CISA KEV detalham publicamente quais são essas condições de targeting (critério de seleção de vítimas), nem qual ação não intencionada era executada nos dispositivos-alvo — isso limita o quanto se pode afirmar sobre o mecanismo exato sem especular.
O vetor CVSS 4.0 (AV:N/AC:L/AT:N/PR:N/UI:N, com VC/VI/VA em High) reflete o potencial de impacto do código malicioso caso executado com as condições de targeting satisfeitas — não representa uma vulnerabilidade de rede explorável remotamente contra qualquer instalação atual do produto. É importante não ler essa nota alta como 'qualquer ASUS Live Update na internet está exposto agora'; o pré-requisito é ter instalado especificamente uma das builds comprometidas durante a janela do ataque original.
How it’s exploited
O pré-requisito real de exploração não é uma configuração de rede ou credencial — é ter instalado uma versão do ASUS Live Update Client anterior à correção (3.6.8), obtida durante o período em que os servidores de distribuição da ASUS estavam comprometidos. A partir daí, apenas dispositivos que atendessem 'condições específicas de targeting' (não detalhadas nas fontes oficiais disponíveis) eram efetivamente afetados; a ASUS afirma que se tratava de 'um número muito pequeno e específico de usuários', não da base geral de clientes.
Isso significa que a grande maioria dos usuários que rodou o instalador comprometido nunca sofreu ação maliciosa visível — o código malicioso parece ter sido seletivo, e não um payload disparado indiscriminadamente. A complexidade de reproduzir esse vetor hoje é baixa para um atacante que já teria controle equivalente sobre a infraestrutura de build/distribuição de um fornecedor — mas para o usuário final não há ação de exploração ativa possível contra o software instalado corretamente e atualizado.
O CISA KEV confirma exploração no mundo real (é critério de inclusão no catálogo), mas não classifica o caso como usado em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). O contexto histórico do episódio (comprometimento de servidor de update, seletividade de vítimas) é consistente com uma operação direcionada, não com exploração massiva oportunista.
Versions
How to protect
A correção oficial da ASUS foi distribuída na versão 3.6.8 do Live Update, que introduziu múltiplos mecanismos de verificação de segurança para impedir manipulação de atualizações e reforçou a criptografia ponta a ponta. Qualquer instalação em versão anterior a essa deveria ser atualizada — mas isso só é relevante como mitigação retroativa, já que o produto atingiu End-of-Support em outubro de 2021 e não recebe mais atualizações de segurança do fornecedor.
Como não há suporte ativo, a orientação prática — reforçada pela própria entrada do CISA KEV — é descontinuar o uso do produto quando não houver mitigação disponível. A ASUS também publicou uma ferramenta de diagnóstico própria (ASDT) para verificar se um sistema específico foi afetado pelo comprometimento original; para dispositivos confirmados como afetados, a recomendação da ASUS é fazer backup dos arquivos e restaurar o sistema operacional para configurações de fábrica, além de trocar senhas.
O que não funciona como mitigação: controles perimetrais tradicionais (firewall, filtragem de rede) não bloqueiam esse vetor, porque o binário malicioso chegava via canal legítimo de atualização do próprio fornecedor — o comprometimento estava na origem da distribuição, não no tráfego de rede do usuário final.
How to detect
O sinal mais direto é a presença do ASUS Live Update Client em versão anterior a 3.6.8 instalado no endpoint — qualquer instância nessa condição deve ser tratada como potencialmente comprometida, dado o histórico do incidente. A ASUS distribuiu uma ferramenta de diagnóstico própria (ASDT) especificamente para identificar sistemas afetados pelo comprometimento original.
Não há, nas fontes disponíveis, indicadores de rede, hashes ou padrões de C2 documentados publicamente pelo fornecedor ou pela CISA para esta CVE especificamente — a ASUS não detalhou as 'condições de targeting' nem o comportamento pós-comprometimento, o que limita a criação de assinaturas de detecção confiáveis a partir dessas fontes.