Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat die Bundesbehörden der zivilen Exekutive angewiesen, die von der Schwachstelle CVE-2026-7273 betroffenen Zyxel-GS1900-Switches bis Donnerstag abzusichern, nachdem deren tatsächliche Ausnutzung bei Angriffen zur Datendiebstahl beobachtet worden war. Die Behörde nahm die Schwachstelle am Montag in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) auf, wodurch ihre Behebung für die von der verbindlichen Betriebsrichtlinie BOD 26-04 erfassten Stellen verpflichtend wird.
Schwachstelle ermöglicht die Ausführung von Befehlen aus der Ferne
CVE-2026-7273 entsteht durch einen Stack-Overflow in einem CGI-Programm innerhalb der Switches. Ein Angreifer ohne Berechtigungen im lokalen Netzwerk kann durch das Senden speziell präparierter HTTP-Anfragen Systembefehle ausführen. Zyxel veröffentlichte am 16. Juni Sicherheitsupdates zur Behebung des Problems und forderte Kunden auf, die Firmware zu aktualisieren, um optimalen Schutz zu erhalten.
Zyxel hat seine Sicherheitsmeldung bislang nicht aktualisiert, um eine aktive Ausnutzung zu bestätigen. GreyNoise erklärte jedoch in einem am Montag veröffentlichten Bericht, das Unternehmen habe am 17. September 2026 die ersten Anzeichen einer Ausnutzung beobachtet. Das Unternehmen erklärte, dass ein mutmaßlich chinesischsprachiger Bedrohungsakteur die Schwachstelle im Rahmen einer umfassenderen Kampagne ausgenutzt und 996 Zyxel-Switches in 48 Ländern kompromittiert sowie sensible Daten daraus extrahiert habe.
Betroffene Modelle und Versionen
- GS1900-8: Version 2.90(AAHH.1)C0 und früher; Fix 2.90(AAHH.2)C0.
- GS1900-8HP: Version 2.90(AAHI.1)C0 und früher; Fix 2.90(AAHI.2)C0.
- GS1900-10HP: Version 2.90(AAZI.1)C0 und früher; Fix 2.90(AAZI.2)C0.
- GS1900-16: Version 2.90(AAHJ.1)C0 und früher; Fix 2.90(AAHJ.2)C0.
- GS1900-24, GS1900-24E und GS1900-24EP: Versionen 2.90(AAHL.1)C0, 2.90(AAHK.1)C0 und 2.90(ABTO.1)C0 sowie frühere Versionen, mit den entsprechenden Fixes 2.90(AAHL.2)C0, 2.90(AAHK.2)C0 und 2.90(ABTO.2)C0.
- GS1900-24HPv2: Version 2.90(ABTP.1)C0 und früher; Fix 2.90(ABTP.2)C0.
- GS1900-48: Version 2.90(AAHN.1)C0 und früher; Fix 2.90(AAHN.2)C0.
- GS1900-48HPv2: Version 2.90(ABTQ.1)C0 und früher; Fix 2.90(ABTQ.2)C0.
Warum ist diese Nachricht wichtig?
Der Übergang von einem verfügbaren Update zur Aufnahme der Schwachstelle in den KEV-Katalog bedeutet, dass Organisationen sie als nachgewiesenes Risiko und nicht als theoretische Möglichkeit behandeln müssen. Die verbindliche Frist gilt unmittelbar für die US-Bundesbehörden der zivilen Exekutive. CISA forderte jedoch alle Organisationen auf, KEV-Schwachstellen im Rahmen eines auf dem Grad der Gefährdung basierenden Risikomanagements zu priorisieren.
Die Warnung gewinnt zusätzlich an Bedeutung, weil Zyxel-Switches Teil der Netzwerkinfrastruktur sein können, die Internetdienstanbieter als virtuelle Geräte bereitstellen, wodurch sich der potenzielle Umfang der gefährdeten Geräte vergrößert. CISA legt keine Einzelheiten zu den Angriffen offen, während die Daten von GreyNoise auf eine weltweite Kampagne und die Extraktion von Daten aus mehreren Geräten hindeuten. Daher bleiben die Art der gestohlenen Daten, der verantwortliche Akteur und das endgültige Ziel offene Fragen.
CISA verfolgt derzeit 13 Schwachstellen in Zyxel-Geräten, darunter Router, Switches, Firewalls und NAS-Geräte, die bereits ausgenutzt wurden oder weiterhin ausgenutzt werden. Zyxel zufolge nutzen mehr als eine Million Unternehmen seine Lösungen in 150 Märkten weltweit.