Aktive Angriffe gefährden Zyxel-Switches und durch Veeam geschützte Windows-Endpunkte
Zyxel GS1900-Switches werden aktiv angegriffen (CVE-2026-7273). Plus Veeam Privilege Escalation. Jetzt Firmware-Updates prüfen und installieren.
Illustration mit KI erzeugt
Zwei Sicherheitslücken sorgen derzeit für dringende Aufmerksamkeit, da sie Angreifern weitreichende Kontrolle über Netzwerkinfrastrukturen und Windows-Endpunkte verschaffen können.
CVE-2026-7273, ein stackbasierter Pufferüberlauf in Switches der Zyxel-GS1900-Serie, ermöglicht es einem nicht authentifizierten Angreifer in einem benachbarten Netzwerk, möglicherweise Betriebssystembefehle auszuführen. CISA nahm die Schwachstelle am 21. September 2026 in den Katalog der Known Exploited Vulnerabilities auf und verwies dabei auf Hinweise auf eine aktive Ausnutzung.
Eine separate Schwachstelle, CVE-2026-32996, betrifft Veeam Agent for Microsoft Windows. Sie ermöglicht es einem Angreifer mit bereits bestehendem lokalem Zugriff, seine Berechtigungen auf SYSTEM zu erweitern, indem er erhöhte Sitzungskennungen wiederverwendet, die in einem lesbaren Dienstprotokoll offengelegt werden.
Die Zyxel-Schwachstelle hat einen CVSS-v3-Wert von 8,8. Für die Veeam-Schwachstelle wurde ein Wert von 7,3 gemeldet, allerdings enthält die verfügbare NVD-Information nicht den vollständigen Vektor.
Zyxels CGI-Handler kann manipulierte Anfragen in Befehlsausführung umwandeln
CVE-2026-7273 ist gemäß CWE-121 als stackbasierter Pufferüberlauf klassifiziert. Die Schwachstelle befindet sich im CGI-Programm, das die Firmware der Switches der Zyxel-GS1900-Serie verwendet.
Ein Angreifer benötigt weder Zugangsdaten noch eine Benutzerinteraktion. Er muss das Gerät jedoch aus einem benachbarten Netzwerk erreichen können, etwa aus einem LAN oder einem anderen Segment mit Zugriff auf den Managementdienst des Switches.
Eine speziell konstruierte HTTP-Anfrage kann den Überlauf auslösen und möglicherweise die Ausführung beliebiger Betriebssystembefehle ermöglichen. Der Angriffsvektor lautet:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Dies steht für eine geringe Angriffskomplexität, keine erforderlichen Berechtigungen und ein potenziell hohes Ausmaß der Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Ausnutzung überschreitet keine Grenze des Sicherheitsbereichs. Die Kontrolle über einen Switch kann jedoch trotzdem Systeme und Datenverkehr jenseits des Geräts beeinträchtigen.
Je nach Dienstberechtigungen und Netzwerkarchitektur könnte eine erfolgreiche Ausnutzung einem Angreifer ermöglichen, Konfigurationen zu ändern, die Konnektivität zu unterbrechen oder Datenverkehr zu manipulieren. Ein kompromittierter Switch könnte außerdem als Ausgangspunkt für den Zugriff auf benachbarte Systeme oder zur Verschleierung weiterer Aktivitäten dienen.
Die Identität der Angreifer, der Beginn der Ausnutzung und die Zahl der betroffenen Organisationen sind nicht bekannt. CISA hat ebenfalls nicht beschrieben, was die Eindringlinge nach der Kompromittierung verwundbarer Switches getan haben.
Zyxel hat Berichten zufolge Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS für die Entdeckung und Meldung der Schwachstelle gewürdigt.
Für zehn GS1900-Modelle sind modellspezifische Firmware-Updates erforderlich
Die NVD-Beschreibung nennt ausdrücklich Firmware bis einschließlich 2.90(ABTQ.1)C0 für den GS1900-48HPv2 als verwundbar. Die Herstellerinformationen nennen außerdem betroffene und korrigierte Versionen für zehn GS1900-Varianten:
| Produkt | Betroffene Firmware | Fehlerbereinigte Firmware |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 und früher |
2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 und früher |
2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 und früher |
2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 und früher |
2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 und früher |
2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 und früher |
2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 und früher |
2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 und früher |
2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 und früher |
2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 und früher |
2.90(ABTQ.2)C0 |
Administratoren sollten sowohl das Modell als auch den Firmware-Zweig prüfen und nicht davon ausgehen, dass ein Build für die gesamte Produktfamilie gilt.
Es wurde keine zusätzliche Abhilfe von Zyxel veröffentlicht. Die verfügbare Maßnahme besteht darin, die für das jeweilige Modell vorgesehene fehlerbereinigte Firmware zu installieren. Der Hinweis von Zyxel war Berichten zufolge trotz CISA’s separater Feststellung, dass die Hinweise auf eine Ausnutzung eine Aufnahme in den KEV-Katalog rechtfertigten, noch nicht um einen Hinweis auf aktive Ausnutzung ergänzt worden.
CISA setzt für US-Bundesbehörden eine Frist bis zum 24. September
CISA nahm CVE-2026-7273 in den KEV-Katalog auf und setzte die Schwachstelle am 21. September 2026 auf die Liste. Behörden des U.S. Federal Civilian Executive Branch müssen die Behebung bis zum 24. September 2026 abschließen.
Im Katalog ist der Einsatz durch Ransomware als unbekannt vermerkt. Außerdem wird eine forensische Untersuchung gemäß BOD 26-04, „Priorisierung von Sicherheitsupdates anhand des Risikos“, verlangt.
Bundesbehörden müssen die Maßnahmen des Herstellers umsetzen, die Internet-Exponierung jedes Assets bewerten und die Anforderungen von CISA an die forensische Untersuchung befolgen. Wenn keine Abhilfemaßnahmen verfügbar sind, sieht die Richtlinie vor, die Nutzung gegebenenfalls einzustellen. Andere Organisationen sind nicht an die Frist der US-Bundesbehörden gebunden. Die KEV-Einstufung liefert jedoch einen konkreten Grund, die Schwachstelle vorrangig zu behandeln.
Die Installation einer neuen Firmware behebt die verwundbare Software, klärt aber nicht, ob ein Angreifer zuvor auf den Switch zugegriffen hat. Dieser Unterschied ist entscheidend, da CISA eine Untersuchung und nicht nur das Einspielen eines Patches verlangt.
Wenn ein kompromittiertes Gerät vermutet wird, sollten Organisationen relevante Protokolle und Konfigurationsdaten sichern, bevor sie Änderungen vornehmen. Ermittler sollten die Managementaktivitäten auf ungewöhnliche HTTP-Anfragen, nicht erklärbare administrative Vorgänge, Konfigurations- oder Firmwareänderungen sowie unerwartete Neustarts untersuchen. Außerdem sollten sie Systeme prüfen, die aus dem Switch-Managementnetz erreichbar sind, und nach Aktivitäten suchen, die von dort ausgegangen sein könnten.
Veeam-Sitzungskennungen ermöglichen den Weg vom lokalen Benutzer zu SYSTEM
CVE-2026-32996 basiert auf einem anderen Angriffsmodell. Es handelt sich um eine lokale Rechteausweitung in Veeam Agent for Microsoft Windows und nicht um eine aus der Ferne erreichbare Schwachstelle in einem Netzwerkgerät.
Die Schwachstelle betrifft den Dienst Veeam Endpoint Backup und dessen lokale benannte gRPC-Pipe:
\\.\pipe\Veeam\VAW\ServiceConnectionPipe
Der Dienst verknüpft ein privilegiertes Administratorkonto mit einer vom Client kontrollierten Sitzungs-UID. Diese Kennung ist nicht ausreichend an den Benutzer oder die Verbindung gebunden, durch die sie ursprünglich erlangt wurde.
Erhöhte Sitzungs-UIDs werden anschließend in das folgende Protokoll geschrieben:
C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
Standardbenutzer können die Datei lesen. Ein Angreifer mit lokalem Zugriff kann eine gültige erhöhte UID aus dem Protokoll auslesen, sie dem Dienst vorlegen und Befehle mit SYSTEM-Berechtigungen ausführen.
Dabei handelt es sich nicht um einen Mechanismus für den erstmaligen Fernzugriff. Stattdessen kann die Schwachstelle einen über ein Standardbenutzerkonto, die Ausführung von Malware, Fernzugriffssoftware oder eine andere Schwachstelle erlangten Zugang erweitern. Die Kontrolle über SYSTEM kann den Zugriff auf Zugangsdaten, Persistenz, die Beeinträchtigung von Sicherheitssoftware, laterale Bewegungen, Datendiebstahl oder Verschlüsselung ermöglichen.
Ein öffentliches Proof of Concept auf GitHub demonstriert die Rechteausweitung, indem whoami ausgeführt und die Ausgabe des Befehls in eine Datei geschrieben wird. Der Hinweis auf die aktive Ausnutzung wurde Arctic Wolf zugeschrieben.
CVE-2026-32996 ist in den verfügbaren Informationen nicht als CISA-KEV-Eintrag aufgeführt. Auch der Bereich der betroffenen Versionen, der korrigierte Build, eine Abhilfe, die CWE-Klassifizierung und eine Frist von CISA zur Behebung sind nicht bekannt.
Verteidiger sollten die Exponierung untersuchen, nicht nur verwundbare Versionen
In Zyxel-Umgebungen besteht die unmittelbare Aufgabe darin, jeden GS1900-Switch zu inventarisieren, sein genaues Modell und seine Firmware-Version zu erfassen und das jeweils passende Update einzuspielen. Geräte, die aus Gast-, Benutzer-, nicht vertrauenswürdigen oder mit dem Internet verbundenen Segmenten erreichbar sind, sollten vorrangig behandelt werden.
Der Managementzugriff sollte auf vertrauenswürdige administrative Netzwerke beschränkt werden. Wenn ein Switch vor dem Einspielen des Patches exponiert war, sollten Verteidiger eine forensische Untersuchung durchführen und benachbarte Systeme prüfen, anstatt das Update als Abschluss des Vorfalls zu betrachten.
Für Veeam-Installationen sollten Administratoren jeden Windows-Endpunkt ermitteln, auf dem Veeam Agent ausgeführt wird, und die installierte Version feststellen. Da kein korrigierter Build angegeben wurde, sollten Organisationen Aktualisierungsinformationen über die offiziellen Hinweise von Veeam beziehen, sobald diese verfügbar sind.
Sicherheitsteams sollten den Zugriff auf Svc.VeeamEndpointBackup.log und verdächtige Interaktionen mit ServiceConnectionPipe überwachen. Unerwartete Prozesse, die als SYSTEM ausgeführt werden, der Missbrauch von Diensten, neu angelegte Konten, Änderungen an Sicherheitskontrollen und Persistenzmechanismen müssen untersucht werden.
Jeder Veeam-Endpunkt, auf dem Hinweise auf eine erfolgreiche Ausnutzung vorliegen, sollte als vollständig kompromittiert behandelt werden. Die erlangten Berechtigungen beschränken sich nicht auf die Backup-Anwendung, sondern ermöglichen die Kontrolle über das Windows-System selbst.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCISA
- PrimärquelleCISA
- The Hacker News
In diesem Artikel behandelte CVEs
- CVE-2026-85706Kritisch10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authen
- CVE-2026-76460Kritisch10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2025-39682Kritisch9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-76461Kritisch9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-58704Hoch8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-53266Hoch8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Hoch8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2026-42016Hoch8.1JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
- CVE-2025-39964Hoch7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-87886Hoch7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
- CVE-2026-42018Hoch7.5JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
- CVE-2026-32996This vulnerability in Veeam Agent for Microsoft Windows allows for Local Privilege Escalation.
