L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ordonné aux agences civiles exécutives fédérales de sécuriser les commutateurs Zyxel GS1900 affectés par la vulnérabilité CVE-2026-7273 avant jeudi, après avoir observé son exploitation effective dans des attaques visant à voler des données. L’agence a ajouté lundi la vulnérabilité à son catalogue des vulnérabilités exploitées connues (KEV), ce qui rend sa correction obligatoire pour les entités couvertes par la directive opérationnelle obligatoire BOD 26-04.
Une vulnérabilité permettant l’exécution de commandes à distance
La CVE-2026-7273 résulte d’un dépassement de capacité de la pile dans un programme CGI intégré aux commutateurs. Un attaquant ne disposant d’aucun privilège sur le réseau local peut exécuter des commandes système en envoyant des requêtes HTTP spécialement conçues. Zyxel a publié des mises à jour de sécurité pour corriger le problème le 16 juin, invitant ses clients à mettre à niveau le micrologiciel afin d’obtenir une protection optimale.
Zyxel n’a pas encore mis à jour son bulletin pour confirmer l’exploitation active, mais GreyNoise a déclaré dans un rapport publié lundi avoir détecté les premiers signes d’exploitation le 17 septembre 2026. L’entreprise a indiqué qu’un acteur malveillant soupçonné d’être sinophone avait exploité la vulnérabilité dans le cadre d’une campagne plus vaste, parvenant à compromettre et à extraire des données sensibles de 996 commutateurs Zyxel dans 48 pays.
Modèles et versions concernés
- GS1900-8 : version 2.90(AAHH.1)C0 et antérieures ; correctif 2.90(AAHH.2)C0.
- GS1900-8HP : version 2.90(AAHI.1)C0 et antérieures ; correctif 2.90(AAHI.2)C0.
- GS1900-10HP : version 2.90(AAZI.1)C0 et antérieures ; correctif 2.90(AAZI.2)C0.
- GS1900-16 : version 2.90(AAHJ.1)C0 et antérieures ; correctif 2.90(AAHJ.2)C0.
- GS1900-24, GS1900-24E et GS1900-24EP : versions 2.90(AAHL.1)C0, 2.90(AAHK.1)C0 et 2.90(ABTO.1)C0 et antérieures, avec les correctifs correspondants 2.90(AAHL.2)C0, 2.90(AAHK.2)C0 et 2.90(ABTO.2)C0.
- GS1900-24HPv2 : version 2.90(ABTP.1)C0 et antérieures ; correctif 2.90(ABTP.2)C0.
- GS1900-48 : version 2.90(AAHN.1)C0 et antérieures ; correctif 2.90(AAHN.2)C0.
- GS1900-48HPv2 : version 2.90(ABTQ.1)C0 et antérieures ; correctif 2.90(ABTQ.2)C0.
Pourquoi cette information est-elle importante ?
Le passage de l’existence d’une mise à jour disponible à l’inscription de la vulnérabilité dans le catalogue KEV signifie que les organisations doivent la considérer comme une menace avérée, et non comme une possibilité théorique. L’échéance obligatoire s’applique directement aux agences civiles exécutives fédérales américaines, mais la CISA a invité toutes les organisations à donner la priorité aux vulnérabilités du catalogue KEV dans le cadre d’une gestion des risques fondée sur le niveau d’exposition.
L’avertissement revêt une importance accrue, car les commutateurs Zyxel peuvent faire partie de l’infrastructure réseau fournie par les fournisseurs d’accès à Internet en tant qu’équipements virtuels, ce qui élargit l’étendue des appareils susceptibles d’être exposés. La CISA ne révèle pas les détails des attaques, tandis que les données de GreyNoise indiquent une campagne mondiale et l’extraction de données depuis plusieurs appareils ; la nature des données volées, l’entité responsable et l’objectif final restent donc des questions ouvertes.
La CISA suit actuellement 13 vulnérabilités affectant des appareils Zyxel, notamment des routeurs, des commutateurs, des pare-feu et des dispositifs NAS, qui ont déjà été exploitées ou continuent de l’être. Zyxel affirme que plus d’un million d’entreprises utilisent ses solutions dans 150 marchés à travers le monde.