Ciberseguridad

CISA obliga a las agencias federales estadounidenses a parchear una vulnerabilidad de Zyxel explotada para robar datos

CISA añadió la vulnerabilidad CVE-2026-7273 en los conmutadores Zyxel GS1900 a su catálogo de vulnerabilidades explotadas y ordenó a las agencias civiles federales estadounidenses solucionarla antes del jueves. GreyNoise afirma que los atacantes explotaron la vulnerabilidad para comprometer 996 conmutadores en 48 países.

2026-09-22
4 min de lectura
2 visitas
فريق تحرير certi.news
CISA obliga a las agencias federales estadounidenses a parchear una vulnerabilidad de Zyxel explotada para robar datos

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ordenó a las agencias civiles ejecutivas federales proteger los conmutadores Zyxel GS1900 afectados por la vulnerabilidad CVE-2026-7273 antes del jueves, después de detectar que ya estaba siendo explotada en ataques dirigidos al robo de datos. La agencia incluyó la vulnerabilidad el lunes en el catálogo de vulnerabilidades explotadas conocidas (KEV), lo que hace obligatorio solucionarla para las entidades cubiertas por la Directiva Operativa Obligatoria BOD 26-04.

Una vulnerabilidad que permite ejecutar comandos de forma remota

CVE-2026-7273 se debe a un desbordamiento de búfer en la pila dentro de un programa CGI de los conmutadores. Un atacante sin privilegios en la red local puede ejecutar comandos del sistema mediante el envío de solicitudes HTTP especialmente diseñadas. Zyxel publicó actualizaciones de seguridad para solucionar el problema el 16 de junio y pidió a los clientes que actualizaran el firmware para obtener una protección óptima.

Zyxel todavía no ha actualizado su aviso para confirmar la explotación activa, pero GreyNoise afirmó en un informe publicado el lunes que detectó los primeros indicios de explotación el 17 de septiembre de 2026. La empresa señaló que un actor de amenazas que se sospecha que habla chino explotó la vulnerabilidad como parte de una campaña más amplia y logró comprometer y extraer datos sensibles de 996 conmutadores Zyxel en 48 países.

Modelos y versiones afectados

  • GS1900-8: versión 2.90(AAHH.1)C0 y anteriores; corrección 2.90(AAHH.2)C0.
  • GS1900-8HP: versión 2.90(AAHI.1)C0 y anteriores; corrección 2.90(AAHI.2)C0.
  • GS1900-10HP: versión 2.90(AAZI.1)C0 y anteriores; corrección 2.90(AAZI.2)C0.
  • GS1900-16: versión 2.90(AAHJ.1)C0 y anteriores; corrección 2.90(AAHJ.2)C0.
  • GS1900-24, GS1900-24E y GS1900-24EP: versiones 2.90(AAHL.1)C0, 2.90(AAHK.1)C0 y 2.90(ABTO.1)C0 y anteriores, con las correcciones correspondientes 2.90(AAHL.2)C0, 2.90(AAHK.2)C0 y 2.90(ABTO.2)C0.
  • GS1900-24HPv2: versión 2.90(ABTP.1)C0 y anteriores; corrección 2.90(ABTP.2)C0.
  • GS1900-48: versión 2.90(AAHN.1)C0 y anteriores; corrección 2.90(AAHN.2)C0.
  • GS1900-48HPv2: versión 2.90(ABTQ.1)C0 y anteriores; corrección 2.90(ABTQ.2)C0.

¿Por qué es importante esta noticia?

El paso de tener una actualización disponible a incluir la vulnerabilidad en el catálogo KEV significa que las organizaciones deben tratarla como un riesgo confirmado, no como una posibilidad teórica. El plazo obligatorio se aplica directamente a las agencias civiles ejecutivas federales estadounidenses, pero CISA instó a todas las organizaciones a priorizar las vulnerabilidades KEV dentro de una gestión de riesgos basada en el nivel de exposición.

La advertencia cobra mayor importancia porque los conmutadores Zyxel pueden formar parte de la infraestructura de red que los proveedores de servicios de Internet entregan como equipos virtuales, lo que amplía el alcance de los dispositivos potencialmente expuestos. CISA no revela detalles de los ataques, mientras que los datos de GreyNoise apuntan a una campaña mundial y a la extracción de datos de múltiples dispositivos; por ello, la naturaleza de los datos robados, la entidad responsable y el objetivo final siguen siendo preguntas abiertas.

CISA rastrea actualmente 13 vulnerabilidades en dispositivos Zyxel, incluidos enrutadores, conmutadores, cortafuegos y dispositivos NAS, que ya fueron explotadas o siguen siendo explotadas. Zyxel afirma que más de un millón de empresas utilizan sus soluciones en 150 mercados de todo el mundo.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias