La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ordenó a las agencias civiles ejecutivas federales proteger los conmutadores Zyxel GS1900 afectados por la vulnerabilidad CVE-2026-7273 antes del jueves, después de detectar que ya estaba siendo explotada en ataques dirigidos al robo de datos. La agencia incluyó la vulnerabilidad el lunes en el catálogo de vulnerabilidades explotadas conocidas (KEV), lo que hace obligatorio solucionarla para las entidades cubiertas por la Directiva Operativa Obligatoria BOD 26-04.
Una vulnerabilidad que permite ejecutar comandos de forma remota
CVE-2026-7273 se debe a un desbordamiento de búfer en la pila dentro de un programa CGI de los conmutadores. Un atacante sin privilegios en la red local puede ejecutar comandos del sistema mediante el envío de solicitudes HTTP especialmente diseñadas. Zyxel publicó actualizaciones de seguridad para solucionar el problema el 16 de junio y pidió a los clientes que actualizaran el firmware para obtener una protección óptima.
Zyxel todavía no ha actualizado su aviso para confirmar la explotación activa, pero GreyNoise afirmó en un informe publicado el lunes que detectó los primeros indicios de explotación el 17 de septiembre de 2026. La empresa señaló que un actor de amenazas que se sospecha que habla chino explotó la vulnerabilidad como parte de una campaña más amplia y logró comprometer y extraer datos sensibles de 996 conmutadores Zyxel en 48 países.
Modelos y versiones afectados
- GS1900-8: versión 2.90(AAHH.1)C0 y anteriores; corrección 2.90(AAHH.2)C0.
- GS1900-8HP: versión 2.90(AAHI.1)C0 y anteriores; corrección 2.90(AAHI.2)C0.
- GS1900-10HP: versión 2.90(AAZI.1)C0 y anteriores; corrección 2.90(AAZI.2)C0.
- GS1900-16: versión 2.90(AAHJ.1)C0 y anteriores; corrección 2.90(AAHJ.2)C0.
- GS1900-24, GS1900-24E y GS1900-24EP: versiones 2.90(AAHL.1)C0, 2.90(AAHK.1)C0 y 2.90(ABTO.1)C0 y anteriores, con las correcciones correspondientes 2.90(AAHL.2)C0, 2.90(AAHK.2)C0 y 2.90(ABTO.2)C0.
- GS1900-24HPv2: versión 2.90(ABTP.1)C0 y anteriores; corrección 2.90(ABTP.2)C0.
- GS1900-48: versión 2.90(AAHN.1)C0 y anteriores; corrección 2.90(AAHN.2)C0.
- GS1900-48HPv2: versión 2.90(ABTQ.1)C0 y anteriores; corrección 2.90(ABTQ.2)C0.
¿Por qué es importante esta noticia?
El paso de tener una actualización disponible a incluir la vulnerabilidad en el catálogo KEV significa que las organizaciones deben tratarla como un riesgo confirmado, no como una posibilidad teórica. El plazo obligatorio se aplica directamente a las agencias civiles ejecutivas federales estadounidenses, pero CISA instó a todas las organizaciones a priorizar las vulnerabilidades KEV dentro de una gestión de riesgos basada en el nivel de exposición.
La advertencia cobra mayor importancia porque los conmutadores Zyxel pueden formar parte de la infraestructura de red que los proveedores de servicios de Internet entregan como equipos virtuales, lo que amplía el alcance de los dispositivos potencialmente expuestos. CISA no revela detalles de los ataques, mientras que los datos de GreyNoise apuntan a una campaña mundial y a la extracción de datos de múltiples dispositivos; por ello, la naturaleza de los datos robados, la entidad responsable y el objetivo final siguen siendo preguntas abiertas.
CISA rastrea actualmente 13 vulnerabilidades en dispositivos Zyxel, incluidos enrutadores, conmutadores, cortafuegos y dispositivos NAS, que ya fueron explotadas o siguen siendo explotadas. Zyxel afirma que más de un millón de empresas utilizan sus soluciones en 150 mercados de todo el mundo.