Aktiv ausgenutzte Schwachstelle in Zyxel-Switches löst dreitägige Frist für Bundesbehörden aus

CISA stuft CVE-2026-7273 in Zyxel-GS1900-Switches als aktiv ausgenutzt ein: Bundesbehörden müssen bis 24.9.2026 patchen.

Aktiv ausgenutzte Schwachstelle in Zyxel-Switches löst dreitägige Frist für Bundesbehörden aus
Schwachstellen

Illustration mit KI erzeugt

Die US-amerikanische Cybersecurity and Infrastructure Security Agency hat Bundesbehörden angewiesen, eine schwerwiegende Schwachstelle in Switches der Zyxel-GS1900-Serie zu beheben, nachdem sie eine Ausnutzung in freier Wildbahn bestätigt hatte.

CISA nahm CVE-2026-7273 am 21. September 2026 in ihren Katalog der bekannten, aktiv ausgenutzten Schwachstellen auf. Behörden der US-Bundesexekutive (Federal Civilian Executive Branch, FCEB) müssen die vorgeschriebene Behebung bis zum 24. September 2026 abschließen.

Bei der Schwachstelle handelt es sich um einen stackbasierten Buffer Overflow in der CGI-Komponente der Switches. Ein nicht authentifizierter Angreifer mit Zugriff auf das lokale Netzwerk kann eine manipulierte HTTP-Anfrage senden und dadurch möglicherweise Betriebssystembefehle auf dem Gerät ausführen.

Ausnutzung macht aus einer schwerwiegenden Schwachstelle eine akute Bedrohung

CVE-2026-7273 hat einen CVSS-v3.1-Wert von 8,8 und ist als „High“ eingestuft. Der Vektor lautet:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Der Vektor beschreibt einen Angriff, der Zugriff auf ein angrenzendes Netzwerk erfordert, aber eine geringe Komplexität aufweist. Weder eine Authentifizierung noch eine Benutzerinteraktion sind erforderlich. Eine erfolgreiche Ausnutzung kann sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit auswirken.

Das KEV-Katalog-Update von CISA bestätigt, dass die Schwachstelle bei realen Angriffen eingesetzt wird. Die Behörde hat jedoch weder Payloads noch technische Artefakte, Indicators of Compromise, Informationen zu Opfern oder eine Zuordnung veröffentlicht.

Zum Zeitpunkt der Berichterstattung hatte Zyxel seine öffentliche Sicherheitswarnung noch nicht aktualisiert, um die aktive Ausnutzung zu bestätigen. Damit besteht ein Unterschied zwischen der bestätigten Ausnutzung durch CISA und der öffentlichen Position des Herstellers. An der Verpflichtung der Bundesbehörden zur Behebung ändert dies jedoch nichts.

Die Schwachstelle ist als CWE-121, ein stackbasierter Buffer Overflow, klassifiziert. In der NVD ist der Eintrag als „Not Scheduled“ aufgeführt. Das bedeutet, dass derzeit keine zusätzliche Priorisierung für eine Ergänzung durch die NVD vorgesehen ist. Der CVSS-Wert und der Vektor stammen von Zyxel in seiner Funktion als CVE Numbering Authority und nicht aus einer unabhängigen Bewertung durch die NVD.

Manipulierte HTTP-Anfrage kann das Betriebssystem des Switches erreichen

Der anfällige Code befindet sich im CGI-Programm, das in der Firmware der Zyxel-GS1900-Geräte enthalten ist. CGI-Komponenten verarbeiten Webanfragen und übergeben Eingaben an Software, die hinter der Management-Schnittstelle eines Geräts ausgeführt wird.

In diesem Fall kann eine speziell präparierte Eingabe einen Stack-Puffer zum Überlaufen bringen. Ein erfolgreicher Angreifer kann anschließend die Grenze zwischen der Web-Management-Komponente und dem zugrunde liegenden Betriebssystem überwinden und dadurch Befehle ausführen.

Ein Konto ist nicht erforderlich. Der Angreifer muss sich jedoch im selben LAN befinden oder anderweitig die CVSS-Bedingung „Adjacent Network“ erfüllen. Dadurch ist CVE-2026-7273 weniger universell erreichbar als eine herkömmliche, aus dem gesamten Internet erreichbare Schwachstelle. Unwahrscheinlich wird eine Ausnutzung dadurch jedoch nicht.

Ein kompromittierter Endpunkt innerhalb einer Organisation könnte die Management-Dienste der Switches aus dem lokalen Netzwerk heraus angreifen. Fehlkonfigurierte Fernzugriffssysteme, exponierte Management-Schnittstellen oder von außen erreichbare HTTP-Dienste können die praktische Angriffsfläche ebenfalls vergrößern. CISA verlangt ausdrücklich, dass Behörden die Erreichbarkeit jedes einzelnen Assets aus dem Internet bewerten.

Die Ausführung von Befehlen auf einem Netzwerk-Switch könnte Konfigurations- oder Gerätedaten offenlegen, unbefugte Änderungen ermöglichen und Dienste unterbrechen, die von der betroffenen Hardware abhängen. In der CVSS-Bewertung sind alle drei Auswirkungskategorien als „High“ eingestuft.

Für zehn GS1900-Modelle ist jeweils eine spezifische Firmware erforderlich

Obwohl die Beschreibung in der NVD den GS1900-48HPv2 hervorhebt, weist Zyxel in den Daten zu den betroffenen Produkten zehn verwundbare Modelle aus. Für jedes Modell gibt es eine eigene Firmware-Kennung und einen entsprechenden korrigierten Build.

Produkt Betroffene Firmware Korrigierte Firmware
Zyxel GS1900-8 2.90(AAHH.1)C0 und früher 2.90(AAHH.2)C0
Zyxel GS1900-8HP 2.90(AAHI.1)C0 und früher 2.90(AAHI.2)C0
Zyxel GS1900-10HP 2.90(AAZI.1)C0 und früher 2.90(AAZI.2)C0
Zyxel GS1900-16 2.90(AAHJ.1)C0 und früher 2.90(AAHJ.2)C0
Zyxel GS1900-24 2.90(AAHL.1)C0 und früher 2.90(AAHL.2)C0
Zyxel GS1900-24E 2.90(AAHK.1)C0 und früher 2.90(AAHK.2)C0
Zyxel GS1900-24EP 2.90(ABTO.1)C0 und früher 2.90(ABTO.2)C0
Zyxel GS1900-24HPv2 2.90(ABTP.1)C0 und früher 2.90(ABTP.2)C0
Zyxel GS1900-48 2.90(AAHN.1)C0 und früher 2.90(AAHN.2)C0
Zyxel GS1900-48HPv2 2.90(ABTQ.1)C0 und früher 2.90(ABTQ.2)C0

Zyxel veröffentlichte diese Sicherheitsupdates am 16. Juni 2026. Die Entdeckung der Schwachstelle wurde den ISCAS-Forschern Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo zugeschrieben.

Administratoren sollten die vollständige Firmware-Zeichenfolge überprüfen und sich nicht darauf beschränken festzustellen, ob ein Gerät Version 2.90 ausführt. Die betroffenen und korrigierten Versionen tragen dieselbe übergeordnete Versionsnummer und unterscheiden sich durch die modellspezifischen Build-Kennungen.

GreyNoise meldet Hunderte kompromittierte Switches

GreyNoise berichtete von öffentlichen Anzeichen einer Ausnutzung und stufte die Aktivitäten als Angriff eines mutmaßlich chinesischsprachigen Cyberkriminellen ein.

Nach Angaben des Unternehmens hatte der Angreifer bis zum 17. September 2026 erfolgreich 996 Zyxel-Switches in 48 Ländern kompromittiert und sensible Daten entfernt. Im Rahmen der umfassenderen Kampagne sollen außerdem mehr als ein Dutzend weitere Schwachstellen in verschiedenen Software- und Technologieprodukten auszunutzen versucht worden sein.

CISA hat diese Zahlen und die Einschätzung zum Angreifer nicht unabhängig im Detail bestätigt. Die Behörde hat die Aktivitäten weder zugeordnet noch die gemeldete Zahl der Opfer öffentlich bestätigt.

Außerdem wurden keine spezifischen Indicators of Compromise für diese Schwachstelle veröffentlicht, die Verteidiger für eine einfache Signatursuche verwenden könnten. Es wurden weder Exploit-Code noch ein bösartiges HTTP-Muster, eine Befehlssequenz, eine Zieladresse, ein Datei-Hash oder ein anderes Artefakt offengelegt.

Das erschwert die nachträgliche Erkennung. Organisationen müssen stattdessen Geräte- und Netzwerktelemetrie auf Anomalien untersuchen, etwa ungewöhnliche HTTP-Anfragen, unerwartete administrative Aktionen, nicht erklärbare Konfigurationsänderungen, Befehlsausführung, Zugriffe auf sensible Daten und verdächtige ausgehende Übertragungen.

Patching sollte der forensischen Triage folgen, sie aber nicht ersetzen

CISA verlangt von den betroffenen Bundesbehörden, die von Zyxel bereitgestellten Maßnahmen umzusetzen und dabei die Binding Operational Directive 26-04, Prioritizing Security Updates Based on Risk, sowie die Forensics Triage Requirements der Behörde einzuhalten.

Aufgrund des kurzen Behebungszeitraums müssen die Behörden jedes GS1900-Gerät identifizieren, sein Modell und die ausgeführte Firmware dokumentieren und den jeweils passenden korrigierten Build installieren. Außerdem müssen sie die Erreichbarkeit aus dem Internet bewerten und die einschlägigen Bestimmungen der BOD 26-04 für Cloud-Dienste befolgen.

Eine forensische Untersuchung ist wichtig, weil die Installation einer neuen Firmware die Schwachstelle zwar schließen kann, ohne festzustellen, ob der Switch bereits kompromittiert wurde. Verteidiger sollten verfügbare Protokolle und Konfigurationsdaten nach Möglichkeit vor Änderungen sichern.

Eine praktikable Reihenfolge für die Reaktion ist:

  1. Alle GS1900-Switches erfassen, einschließlich intern verwalteter Geräte.
  2. Das genaue Modell und den vollständigen Firmware-Build dokumentieren.
  3. Bewerten, ob die HTTP-Management-Schnittstelle aus nicht vertrauenswürdigen Netzwerken erreichbar ist.
  4. Geräte- und angrenzende Netzwerkprotokolle auf verdächtige Aktivitäten prüfen.
  5. Relevante Beweise sichern, wenn eine Kompromittierung vermutet wird.
  6. Die modellspezifische korrigierte Firmware installieren.
  7. Konfiguration und Dienstverhalten nach dem Upgrade überprüfen.
  8. Geräte außer Betrieb nehmen, wenn die erforderliche Maßnahme nicht umgesetzt werden kann.

Die Frist bis zum 24. September 2026 ist für betroffene FCEB-Behörden verbindlich. Private Organisationen unterliegen dieser Frist im Allgemeinen nicht. Ein Eintrag im KEV-Katalog liefert jedoch einen starken operativen Grund, dieselben Korrekturen zu priorisieren.

Zyxel war wiederholt von in KEV aufgeführten Ausnutzungen betroffen

CVE-2026-7273 ist kein isolierter Eintrag zu Zyxel. Nach den verfügbaren Berichten verfolgt CISA derzeit 13 ausgenutzte Zyxel-Schwachstellen, die Switches, Router, Firewalls und Network-Attached-Storage-Produkte betreffen.

Ein früheres Beispiel ist CVE-2024-40891, eine mit 8,8 bewertete Command-Injection-Schwachstelle in älteren DSL-Kundengeräten von Zyxel. CISA nahm sie am 11. Februar 2025 in den KEV-Katalog auf. Die Frist für Bundesbehörden endete am 4. März 2025.

Zu dieser Schwachstelle warnte CISA, dass die betroffenen Geräte möglicherweise das Ende ihres Lebenszyklus oder ihres Supports erreicht hätten. Wenn keine aktuelle Maßnahme verfügbar sei, sollten Nutzer die Geräte außer Betrieb nehmen. Die öffentlichen Produktdaten zu CVE-2024-40891 enthalten außerdem eine Abweichung beim Geltungsbereich: Die Liste der betroffenen Produkte und die Beschreibung in der NVD weisen unterschiedliche Zyxel-Gerätefamilien aus.

Der aktuelle Fall rund um die GS1900-Serie ist eindeutiger, da für alle zehn aufgeführten Modelle korrigierte Firmware verfügbar ist. Die unmittelbaren Aufgaben sind daher klar: den exakten Build überprüfen, nach Anzeichen eines früheren Zugriffs suchen und das passende Update installieren.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenZyxel GS1900CVE-2026-7273CISA KEVBuffer OverflowFirmware-UpdateNetzwerksicherheit
Zurück zur Startseite