美国网络安全与基础设施安全局(CISA)要求联邦行政部门民事机构在周四前保护受CVE-2026-7273漏洞影响的Zyxel GS1900交换机,此前该漏洞已被发现实际用于针对数据窃取的攻击。该机构于周一将该漏洞加入已知遭利用漏洞目录(KEV),这使得受约束性运营指令BOD 26-04涵盖的机构必须对其进行修复。
可远程执行命令的漏洞
CVE-2026-7273源于交换机中CGI程序的堆栈溢出。没有本地网络权限的攻击者可以通过发送特制HTTP请求执行系统命令。Zyxel于6月16日发布安全更新以解决该问题,并呼吁客户升级固件以获得最佳保护。
Zyxel目前尚未更新其公告以确认遭到主动利用,但GreyNoise在周一发布的一份报告中表示,该公司于2026年9月17日发现了最早的利用迹象。该公司称,一个疑似讲中文的威胁行为者在更广泛的活动中利用了该漏洞,并成功入侵48个国家的996台Zyxel交换机并提取敏感数据。
受影响的型号和版本
- GS1900-8:2.90(AAHH.1)C0及更早版本;修复版本为2.90(AAHH.2)C0。
- GS1900-8HP:2.90(AAHI.1)C0及更早版本;修复版本为2.90(AAHI.2)C0。
- GS1900-10HP:2.90(AAZI.1)C0及更早版本;修复版本为2.90(AAZI.2)C0。
- GS1900-16:2.90(AAHJ.1)C0及更早版本;修复版本为2.90(AAHJ.2)C0。
- GS1900-24、GS1900-24E和GS1900-24EP:2.90(AAHL.1)C0、2.90(AAHK.1)C0和2.90(ABTO.1)C0及更早版本;对应修复版本为2.90(AAHL.2)C0、2.90(AAHK.2)C0和2.90(ABTO.2)C0。
- GS1900-24HPv2:2.90(ABTP.1)C0及更早版本;修复版本为2.90(ABTP.2)C0。
- GS1900-48:2.90(AAHN.1)C0及更早版本;修复版本为2.90(AAHN.2)C0。
- GS1900-48HPv2:2.90(ABTQ.1)C0及更早版本;修复版本为2.90(ABTQ.2)C0。
为什么这条新闻很重要?
从有可用更新到将漏洞列入KEV目录,意味着机构必须将其视为已证实的风险,而不是理论上的可能性。强制期限直接适用于美国联邦行政部门民事机构,但CISA呼吁所有机构在基于暴露程度的风险管理中优先处理KEV漏洞。
这一警告的重要性还在于,Zyxel交换机可能属于互联网服务提供商作为虚拟设备交付的网络基础设施的一部分,从而扩大潜在受影响设备的范围。CISA没有披露攻击细节,而GreyNoise的数据表明存在一场全球性活动,并从多台设备中提取了数据;因此,被窃取数据的性质、负责方和最终目标仍是悬而未决的问题。
CISA目前正在跟踪Zyxel设备中的13个漏洞,涉及路由器、交换机、防火墙和NAS设备,这些漏洞此前已遭利用或仍在持续遭利用。Zyxel称,全球150个市场中有超过100万家公司使用其解决方案。