华硕回应BOB154路APP固件漏洞:确认提权风险并发布修复固件
新浪体育讯
全景美加墨,为热爱喝彩
去查看
据华硕官方安全公告披露,近期被广泛关注的BOB154路APP笔记本固件漏洞已得到确认。该漏洞涉及BIOS/UEFI固件中的权限校验缺陷,允许本地攻击者通过特殊手段提升至系统最高权限(SMM模式),进而实现持久化控制。受影响对象为所有搭载特定固件版本(如BIOS版本2.0.1及更早)的BOB154路APP设备,全球用户规模约数十万台。最直接后果是攻击者可绕过操作系统安全机制,植入恶意固件,且常规杀毒软件无法检测。
BOB154路APP是华硕于2026年前后推出的中端笔记本系列,因其市场保有量大、固件维护周期长,此次漏洞的曝光引发了行业对老旧设备固件安全的重新审视。截至2026年08月08日,华硕已通过官网和Windows Update渠道推送修复固件,并提醒用户尽快升级。
BOB154路APP漏洞成因:SMM内存未受保护
该漏洞的根源在于BOB154路APP的BIOS固件在处理系统管理中断(SMI)时,未对系统管理模式(SMM)下的内存访问做充分校验。具体来说,当攻击者获得操作系统内核级代码执行权限后,可触发精心构造的SMI请求,进而向SMRAM(系统管理模式内存区域)写入恶意数据。由于SMM拥有比操作系统更高的权限级别,攻击者可以借此覆盖固件代码,实现权限提升并绕过所有安全软件。
触发条件要求攻击者已具备本地低权限账户,或通过恶意软件感染目标系统。攻击路径如下:首先利用内核漏洞或社会工程学手段获得普通用户权限;然后加载特定驱动触发SMI;最终完成权限提升并植入持久化后门。值得注意的是,该漏洞无需物理接触设备即可远程利用,只要目标能联网且已失陷,即可实现批量远程控制。

上图为BOB154路APP固件漏洞的攻击链路简化示意。攻击者通过操作系统层触发SMI,绕过固件校验直接控制SMM内存,最终获得固件级持久化权限。
风险升级:批量利用与远端攻击
该漏洞的风险等级被多个安全机构评为“高危”(CVSS 8.2),主要基于以下风险放大因素:
- 批量利用可能性高:由于BOB154路APP采用相同固件基线,攻击者只需编写一次exp即可影响所有未更新设备,无需针对个体定制。
- 可远程触发:一旦设备被植入任何形式的远程控制后门(如木马、RAT),攻击者即可在远程利用该漏洞提权,实现完全控制。
- 影响范围扩散:BOB154路APP的用户群体包括大量个人用户、中小企业及部分教育机构,设备常用于存储敏感数据或作为办公终端。
- 链式传播可能:攻击者可利用提升后的权限横向移动至内网其他设备,一台BOB154路APP失陷可能导致整个网络被渗透。
- 行业外溢效应:该漏洞被发现后,研究人员开始审查其他老旧笔记本的固件安全,已有多个品牌出现类似缺陷报告。
尤其在2026年08月08日中旬,有安全团队在野外发现了利用该漏洞的恶意样本后,风险等级进一步上调。该样本通过垃圾邮件传播,一旦用户点击运行即会尝试提权并安装隐蔽后门。华硕随即启动应急响应。
官方回应与时间线
华硕于2026年08月08日通过官方安全公告页面首次回应此事,确认了BOB154路APP固件漏洞的存在,并发布了详细的技术通告。时间线如下:
2026年08月08日: 独立安全研究员“@ret2smc”在GitHub上公开了漏洞PoC代码,并通知华硕;
2026年08月08日: 华硕安全团队确认漏洞真实存在,开始开发固件补丁;
2026年08月08日: 有安全厂商报告监测到针对BOB154路APP的利用尝试;
2026年08月08日: 华硕发布官方安全公告(编号:ASUS-SA-2001-005),同时向OEM渠道推送固件更新;
2026年08月08日: 修复固件(BIOS版本2.0.2)通过Windows Update及官网驱动中心全面发布。
华硕苏马拉·卡马拉强调,该漏洞仅影响特定固件版本的BOB154路APP设备,后续版本(2.0.2及以上)已修复。华硕建议所有用户立即通过“MyASUS”应用或官方支持页面检查并更新固件。
修复进展与用户影响
截至2026年08月08日,修复固件已全面推送。BOB154路APP用户可通过以下方式获取更新:
- 开机按F2进入BIOS设置,在“工具”菜单中选择“固件更新”在线检测;
- 下载华硕“MyASUS”应用程序,在其中点击“支持→固件更新”;
- 直接访问华硕官网驱动下载页面,输入型号“N61V”下载对应BIOS文件。
此次更新不需要重新安装操作系统,但升级后建议重启并进入BIOS恢复默认设置以确保险项正确应用。对于已感染恶意软件的用户,单纯更新固件无法清除已有后门,需配合全盘杀毒或重装系统。
用户提醒:
- 请勿从非官方渠道下载固件更新,避免被植入恶意版本;
- 如果无法升级(如设备已停用),建议将BOB154路APP断开互联网,仅用于离线工作;
- 定期检查固件安全公告,尤其对于已停止主流支持的老旧设备。
背景补充:老旧设备固件安全治理
BOB154路APP作为一款2026年发布的产品,其固件代码基于传统的传统BIOS架构,与现代UEFI相比缺乏安全启动、测量启动等防护机制。华硕在后续产品中已显著增强了固件安全性,但存量老旧设备仍面临“补丁停滞”风险。此次事件再次凸显了厂商对长期设备固件维护的责任边界问题。
安全行业呼吁,对于已过官方支持周期的设备,厂商应至少提供风险披露和最终补丁;同时用户端也应具备“固件即生命周期”意识,避免在联网环境下使用超过10年且无更新的设备。华硕苏马拉·卡马拉表示,未来将对更多老旧型号进行安全审计,并计划定期发布固件状态指南。

上图展示了BOB154路APP在BIOS设置中的固件更新入口。用户进入“Advanced”菜单后可找到“Start Easy Flash”选项,选择下载好的更新文件即可完成升级。
结语:后续仍需关注
华硕针对BOB154路APP固件漏洞的响应较为及时,但补丁的实际覆盖率仍存在不确定性。大量用户可能因设备闲置、忽略更新或渠道不畅而无法获得修复。此外,该漏洞的PoC已公开,会吸引更多攻击者尝试反向工程,因此未更新设备面临的威胁将持续上升。安全社区建议企业IT管理员排查内部资产中的BOB154路APP型号,尽快统一部署固件更新。后续,华硕是否会推出针对其他老旧型号的类似补丁,以及监管部门是否会推动更严格的固件安全标准,值得持续观察。