Sicherheitslücke in Zyxel GS1900-Switches

Veröffentlicht von maikom am

Dieser Artikel wurde bereits 90x gelesen...

Administratoren sollten eingesetzte Zyxel-Switches der GS1900-Serie dringend überprüfen: Die bereits im Juni 2026 geschlossene Sicherheitslücke CVE-2026-7273 wird inzwischen nachweislich für Angriffe ausgenutzt. Sicherheitsforscher berichten von fast 1.000 erfolgreich kompromittierten Geräten in zahlreichen Ländern. Auch die US-amerikanische Cybersecurity-Behörde CISA hat die Schwachstelle inzwischen in ihren Katalog aktiv ausgenutzter Sicherheitslücken aufgenommen.

Bei CVE-2026-7273 handelt es sich um einen sogenannten stackbasierten Buffer Overflow im CGI-Programm der Firmware verschiedener Zyxel-GS1900-Switches.

Nach Angaben von Zyxel kann ein nicht authentifizierter Angreifer mit Zugriff auf das lokale Netzwerk eine speziell präparierte HTTP-Anfrage an ein verwundbares Gerät senden. Eine erfolgreiche Ausnutzung kann dazu führen, dass Betriebssystembefehle auf dem Switch ausgeführt werden.

Die Schwachstelle wird mit einem CVSS-Wert von 8,8 als „High“ eingestuft. Besonders problematisch ist, dass für den Angriff keine vorherige Anmeldung am Switch erforderlich ist.

Die Sicherheitsforscher von GreyNoise haben die Aktivitäten eines Angreifers untersucht, der zahlreiche unterschiedliche Systeme und Schwachstellen ins Visier genommen hat.

Dabei wurde auch eine Angriffskampagne gegen Zyxel GS1900 Smart Managed Switches entdeckt. Nach den Untersuchungen begann die beobachtete Ausnutzung von CVE-2026-7273 bereits am 17. August 2026.

Besonders bemerkenswert ist der Umfang: GreyNoise zufolge wurden insgesamt 996 Zyxel-Switches in 48 Ländern erfolgreich kompromittiert und Daten von den Geräten abgegriffen.

Am 17. September 2026 bezeichnete GreyNoise dies als den ersten öffentlich dokumentierten Fall einer aktiven Ausnutzung von CVE-2026-7273.

Zyxel hat für noch unterstützte Geräte bereits im Juni aktualisierte Firmware veröffentlicht. Nach Angaben des Herstellers sind folgende Modelle und Firmwarestände betroffen:

ModellBetroffene FirmwareAbgesicherte Firmware
GS1900-82.90(AAHH.1)C0 und älter2.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.1)C0 und älter2.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.1)C0 und älter2.90(AAZI.2)C0
GS1900-162.90(AAHJ.1)C0 und älter2.90(AAHJ.2)C0
GS1900-242.90(AAHL.1)C0 und älter2.90(AAHL.2)C0
GS1900-24E2.90(AAHK.1)C0 und älter2.90(AAHK.2)C0
GS1900-24EP2.90(ABTO.1)C0 und älter2.90(ABTO.2)C0
GS1900-24HPv22.90(ABTP.1)C0 und älter2.90(ABTP.2)C0
GS1900-482.90(AAHN.1)C0 und älter2.90(AAHN.2)C0
GS1900-48HPv22.90(ABTQ.1)C0 und älter2.90(ABTQ.2)C0

    Quellen:

    • Zyxel: Security Advisory zu CVE-2026-7273 und Firmwareupdates
      https://community.zyxel.com/en/discussion/33340/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches
    • CISA: Known Exploited Vulnerabilities Catalog – CVE-2026-7273
      https://www.cisa.gov/known-exploited-vulnerabilities-catalog
    • GreyNoise: Analyse der Angriffskampagne und dokumentierte Ausnutzung von Zyxel GS1900
      https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation
    • BleepingComputer: Bericht zur aktiven Ausnutzung und Aufnahme in den CISA-KEV-Katalog
      https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-actively-exploited-zyxel-flaw-by-thursday/

     


    0 Kommentare

    Schreibe einen Kommentar

    Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert