Înapoi la Noutăți
Amenințări

Vulnerabilități Zyxel GS1900 și Veeam Agent, exploatate activ

CISA a adăugat o vulnerabilitate critică din switch-urile Zyxel GS1900 în catalogul Known Exploited Vulnerabilities, după ce cercetătorii au legat-o de o campanie globală de furt de date, în timp ce o vulnerabilitate separată de escaladare a privilegiilor din Veeam Agent pentru Windows este de asemenea exploatată activ.

Vulnerabilități Zyxel GS1900 și Veeam Agent, exploatate activ

Agenția americană de securitate cibernetică CISA a adăugat în catalogul Known Exploited Vulnerabilities (KEV) o vulnerabilitate de tip buffer overflow bazat pe stivă din switch-urile Zyxel seria GS1900, confirmând că este exploatată activ.

Ce s-a întâmplat

Vulnerabilitatea, identificată ca CVE-2026-7273 (CVSS 8.8), se află în componenta CGI a firmware-ului switch-urilor GS1900. Un atacator neautentificat poate trimite o cerere HTTP manipulată și poate executa comenzi arbitrare la nivel de sistem de operare pe echipament. Zyxel a corectat problema pe întreaga linie GS1900 încă din iunie 2026, însă un număr mare de echipamente nu au fost niciodată actualizate.

Potrivit cercetătorilor de la GreyNoise, un grup de amenințări suspectat a fi vorbitor de limbă chineză exploatează vulnerabilitatea din mijlocul lunii august 2026, compromițând aproape 1.000 de switch-uri Zyxel în 48 de țări, printre cele mai afectate fiind Italia, Statele Unite, Taiwan, Franța și Coreea de Sud. Atacatorii folosesc exploit-ul pentru a declanșa clientul TFTP integrat al echipamentului, descărcând un script Python puternic obfuscat care colectează fișiere de configurare, credențiale root sub formă de hash și date despre topologia rețelei interne.

Același grup — asociat și cu o campanie recentă de exploatare a Gitea, urmărită sub numele "Red Heron" — a fost observat vizând și alte produse expuse pe internet, printre care UniFi OS, WordPress, Flowise, nuclee Linux mai vechi (prin vulnerabilitatea Dirty Pipe), Proxmox VE, SENAITE LIMS și o vulnerabilitate încă necorectată din portalul GlobalProtect al Palo Alto Networks. Zyxel a creditat cercetătorii care au raportat inițial problema, dar nu a confirmat independent exploatarea activă. Conform directivei CISA, agențiile federale civile din SUA trebuie să aplice remedierea până pe 24 septembrie 2026.

Un al doilea front: Veeam Agent pentru Windows

Separat, cercetătorii de la Arctic Wolf au anunțat exploatarea activă a CVE-2026-32996 (CVSS 7.3), o vulnerabilitate locală de escaladare a privilegiilor în Veeam Agent pentru Microsoft Windows. Problema se află în modul în care serviciul Veeam Endpoint Backup gestionează sesiunile client cu privilegii ridicate printr-un canal local numit (named pipe). Serviciul memorează un identificator de sesiune administrativă privilegiată care nu este legat de utilizatorul sau conexiunea care l-a solicitat — iar acest identificator este scris, vizibil, într-un fișier jurnal pe care orice utilizator standard îl poate citi.

Un atacator cu acces local, cu privilegii reduse, poate citi acest jurnal, poate obține un identificator de sesiune valid și îl poate reutiliza pentru a executa comenzi cu drepturi SYSTEM. Există deja un cod demonstrativ public care arată tehnica.

De ce contează

Ambele cazuri arată cât de rapid se transformă vulnerabilitățile publicate în campanii de exploatare funcționale — la câteva săptămâni, nu luni, de la lansarea unui patch. Switch-urile de rețea și agenții de backup sunt ținte deosebit de atractive: de obicei nu sunt acoperiți de soluțiile standard de monitorizare a endpoint-urilor, rulează cu privilegii ridicate, iar în cazul Zyxel oferă atacatorilor, dintr-o singură lovitură, atât acces persistent, cât și credențiale.

Ce trebuie făcut

  • Actualizați imediat toate switch-urile Zyxel seria GS1900 la firmware-ul corectat, dacă nu ați făcut-o deja.
  • Aplicați actualizarea Veeam care remediază CVE-2026-32996 pe orice sistem cu Veeam Agent pentru Windows.
  • Restricționați interfețele de administrare ale switch-urilor doar la rețele interne de încredere și dezactivați accesul HTTP/CGI de la distanță acolo unde nu este necesar.
  • Căutați indicatori de compromitere: sesiuni TFTP neașteptate din partea switch-urilor, procese necunoscute pe sistemele cu agent de backup sau modificări neautorizate ale grupului de administratori locali.
  • Tratați vulnerabilitățile de escaladare a privilegiilor din software-ul de backup și administrare a endpoint-urilor ca priorități ridicate — acest tip de software rulează de regulă cu privilegii extinse în întregul mediu.
DISTRIBUIE