华硕Armoury Crate曝8.4分高危漏洞

华硕 Armoury Crate 管理软件被曝出高危漏洞,CVSS 评分达 8.4 分(满分 10 分),本地攻击者可利用该漏洞提升权限并执行恶意代码。漏洞编号为 CVE-2026-8917,属于 IOCTL(输入输出控制)类漏洞,攻击者可借此向任意内存地址写入特定值。

8 月 12 日,科技媒体 Windows Central 率先报道了这一漏洞。根据 CVE 记录,该问题存在于 Armoury Crate 的某个组件中,攻击前提是攻击者需要已在目标设备上获得本地访问权限。远程攻击无法直接利用此漏洞,但一旦攻击者通过其他途径获得本地执行能力,就能借此实现权限提升,从普通用户权限跳到更高层级。

华硕于 8 月 10 日发布了安全公告,确认 Armoury Crate 使用的某个组件存在漏洞,可能让用户设备暴露于攻击风险之下。受影响设备范围较广,包括 ROG Ally X 游戏掌机以及华硕游戏笔记本——这两类产品通常出厂预装 Armoury Crate,用户基数不小。

Armoury Crate 是华硕用于管理游戏设备和组件的配套软件,可控制部分 ROG、TUF 硬件的功能和灯效,也常预装在华硕游戏掌机和笔记本上。除 Armoury Crate 外,华硕公告还提及 GPU Tweak III(最新版 2.1.7.2)和 GPU Tweak II 同样存在相关漏洞,建议用户一并更新。

从漏洞类型来看,IOCTL 漏洞在驱动级软件中并不罕见。这类软件需要与硬件直接通信,通常以高权限运行,一旦输入验证不严,就容易成为本地提权的跳板。CVSS 8.4 分属于"高"危级别,虽未到 9.0 以上的"严重"档,但考虑到 Armoury Crate 预装在大量消费级游戏设备上,影响面值得重视。

华硕已在公告中提供了更新指引,建议所有使用 Armoury Crate 及 GPU Tweak 系列工具的用户尽快前往华硕官网下载最新版本并完成安装。

发布评论
全部评论(0)