Aktive Angriffe gefährden Zyxel-Switches und durch Veeam geschützte Windows-Endpunkte

Zyxel GS1900-Switches werden aktiv angegriffen (CVE-2026-7273). Plus Veeam Privilege Escalation. Jetzt Firmware-Updates prüfen und installieren.

Aktive Angriffe gefährden Zyxel-Switches und durch Veeam geschützte Windows-Endpunkte
Schwachstellen

Illustration mit KI erzeugt

Zwei Sicherheitslücken sorgen derzeit für dringende Aufmerksamkeit, da sie Angreifern weitreichende Kontrolle über Netzwerkinfrastrukturen und Windows-Endpunkte verschaffen können.

CVE-2026-7273, ein stackbasierter Pufferüberlauf in Switches der Zyxel-GS1900-Serie, ermöglicht es einem nicht authentifizierten Angreifer in einem benachbarten Netzwerk, möglicherweise Betriebssystembefehle auszuführen. CISA nahm die Schwachstelle am 21. September 2026 in den Katalog der Known Exploited Vulnerabilities auf und verwies dabei auf Hinweise auf eine aktive Ausnutzung.

Eine separate Schwachstelle, CVE-2026-32996, betrifft Veeam Agent for Microsoft Windows. Sie ermöglicht es einem Angreifer mit bereits bestehendem lokalem Zugriff, seine Berechtigungen auf SYSTEM zu erweitern, indem er erhöhte Sitzungskennungen wiederverwendet, die in einem lesbaren Dienstprotokoll offengelegt werden.

Die Zyxel-Schwachstelle hat einen CVSS-v3-Wert von 8,8. Für die Veeam-Schwachstelle wurde ein Wert von 7,3 gemeldet, allerdings enthält die verfügbare NVD-Information nicht den vollständigen Vektor.

Zyxels CGI-Handler kann manipulierte Anfragen in Befehlsausführung umwandeln

CVE-2026-7273 ist gemäß CWE-121 als stackbasierter Pufferüberlauf klassifiziert. Die Schwachstelle befindet sich im CGI-Programm, das die Firmware der Switches der Zyxel-GS1900-Serie verwendet.

Ein Angreifer benötigt weder Zugangsdaten noch eine Benutzerinteraktion. Er muss das Gerät jedoch aus einem benachbarten Netzwerk erreichen können, etwa aus einem LAN oder einem anderen Segment mit Zugriff auf den Managementdienst des Switches.

Eine speziell konstruierte HTTP-Anfrage kann den Überlauf auslösen und möglicherweise die Ausführung beliebiger Betriebssystembefehle ermöglichen. Der Angriffsvektor lautet:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Dies steht für eine geringe Angriffskomplexität, keine erforderlichen Berechtigungen und ein potenziell hohes Ausmaß der Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Ausnutzung überschreitet keine Grenze des Sicherheitsbereichs. Die Kontrolle über einen Switch kann jedoch trotzdem Systeme und Datenverkehr jenseits des Geräts beeinträchtigen.

Je nach Dienstberechtigungen und Netzwerkarchitektur könnte eine erfolgreiche Ausnutzung einem Angreifer ermöglichen, Konfigurationen zu ändern, die Konnektivität zu unterbrechen oder Datenverkehr zu manipulieren. Ein kompromittierter Switch könnte außerdem als Ausgangspunkt für den Zugriff auf benachbarte Systeme oder zur Verschleierung weiterer Aktivitäten dienen.

Die Identität der Angreifer, der Beginn der Ausnutzung und die Zahl der betroffenen Organisationen sind nicht bekannt. CISA hat ebenfalls nicht beschrieben, was die Eindringlinge nach der Kompromittierung verwundbarer Switches getan haben.

Zyxel hat Berichten zufolge Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS für die Entdeckung und Meldung der Schwachstelle gewürdigt.

Für zehn GS1900-Modelle sind modellspezifische Firmware-Updates erforderlich

Die NVD-Beschreibung nennt ausdrücklich Firmware bis einschließlich 2.90(ABTQ.1)C0 für den GS1900-48HPv2 als verwundbar. Die Herstellerinformationen nennen außerdem betroffene und korrigierte Versionen für zehn GS1900-Varianten:

Produkt Betroffene Firmware Fehlerbereinigte Firmware
GS1900-8 2.90(AAHH.1)C0 und früher 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 und früher 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 und früher 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 und früher 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 und früher 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 und früher 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 und früher 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 und früher 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 und früher 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 und früher 2.90(ABTQ.2)C0

Administratoren sollten sowohl das Modell als auch den Firmware-Zweig prüfen und nicht davon ausgehen, dass ein Build für die gesamte Produktfamilie gilt.

Es wurde keine zusätzliche Abhilfe von Zyxel veröffentlicht. Die verfügbare Maßnahme besteht darin, die für das jeweilige Modell vorgesehene fehlerbereinigte Firmware zu installieren. Der Hinweis von Zyxel war Berichten zufolge trotz CISA’s separater Feststellung, dass die Hinweise auf eine Ausnutzung eine Aufnahme in den KEV-Katalog rechtfertigten, noch nicht um einen Hinweis auf aktive Ausnutzung ergänzt worden.

CISA setzt für US-Bundesbehörden eine Frist bis zum 24. September

CISA nahm CVE-2026-7273 in den KEV-Katalog auf und setzte die Schwachstelle am 21. September 2026 auf die Liste. Behörden des U.S. Federal Civilian Executive Branch müssen die Behebung bis zum 24. September 2026 abschließen.

Im Katalog ist der Einsatz durch Ransomware als unbekannt vermerkt. Außerdem wird eine forensische Untersuchung gemäß BOD 26-04, „Priorisierung von Sicherheitsupdates anhand des Risikos“, verlangt.

Bundesbehörden müssen die Maßnahmen des Herstellers umsetzen, die Internet-Exponierung jedes Assets bewerten und die Anforderungen von CISA an die forensische Untersuchung befolgen. Wenn keine Abhilfemaßnahmen verfügbar sind, sieht die Richtlinie vor, die Nutzung gegebenenfalls einzustellen. Andere Organisationen sind nicht an die Frist der US-Bundesbehörden gebunden. Die KEV-Einstufung liefert jedoch einen konkreten Grund, die Schwachstelle vorrangig zu behandeln.

Die Installation einer neuen Firmware behebt die verwundbare Software, klärt aber nicht, ob ein Angreifer zuvor auf den Switch zugegriffen hat. Dieser Unterschied ist entscheidend, da CISA eine Untersuchung und nicht nur das Einspielen eines Patches verlangt.

Wenn ein kompromittiertes Gerät vermutet wird, sollten Organisationen relevante Protokolle und Konfigurationsdaten sichern, bevor sie Änderungen vornehmen. Ermittler sollten die Managementaktivitäten auf ungewöhnliche HTTP-Anfragen, nicht erklärbare administrative Vorgänge, Konfigurations- oder Firmwareänderungen sowie unerwartete Neustarts untersuchen. Außerdem sollten sie Systeme prüfen, die aus dem Switch-Managementnetz erreichbar sind, und nach Aktivitäten suchen, die von dort ausgegangen sein könnten.

Veeam-Sitzungskennungen ermöglichen den Weg vom lokalen Benutzer zu SYSTEM

CVE-2026-32996 basiert auf einem anderen Angriffsmodell. Es handelt sich um eine lokale Rechteausweitung in Veeam Agent for Microsoft Windows und nicht um eine aus der Ferne erreichbare Schwachstelle in einem Netzwerkgerät.

Die Schwachstelle betrifft den Dienst Veeam Endpoint Backup und dessen lokale benannte gRPC-Pipe:

\\.\pipe\Veeam\VAW\ServiceConnectionPipe

Der Dienst verknüpft ein privilegiertes Administratorkonto mit einer vom Client kontrollierten Sitzungs-UID. Diese Kennung ist nicht ausreichend an den Benutzer oder die Verbindung gebunden, durch die sie ursprünglich erlangt wurde.

Erhöhte Sitzungs-UIDs werden anschließend in das folgende Protokoll geschrieben:

C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log

Standardbenutzer können die Datei lesen. Ein Angreifer mit lokalem Zugriff kann eine gültige erhöhte UID aus dem Protokoll auslesen, sie dem Dienst vorlegen und Befehle mit SYSTEM-Berechtigungen ausführen.

Dabei handelt es sich nicht um einen Mechanismus für den erstmaligen Fernzugriff. Stattdessen kann die Schwachstelle einen über ein Standardbenutzerkonto, die Ausführung von Malware, Fernzugriffssoftware oder eine andere Schwachstelle erlangten Zugang erweitern. Die Kontrolle über SYSTEM kann den Zugriff auf Zugangsdaten, Persistenz, die Beeinträchtigung von Sicherheitssoftware, laterale Bewegungen, Datendiebstahl oder Verschlüsselung ermöglichen.

Ein öffentliches Proof of Concept auf GitHub demonstriert die Rechteausweitung, indem whoami ausgeführt und die Ausgabe des Befehls in eine Datei geschrieben wird. Der Hinweis auf die aktive Ausnutzung wurde Arctic Wolf zugeschrieben.

CVE-2026-32996 ist in den verfügbaren Informationen nicht als CISA-KEV-Eintrag aufgeführt. Auch der Bereich der betroffenen Versionen, der korrigierte Build, eine Abhilfe, die CWE-Klassifizierung und eine Frist von CISA zur Behebung sind nicht bekannt.

Verteidiger sollten die Exponierung untersuchen, nicht nur verwundbare Versionen

In Zyxel-Umgebungen besteht die unmittelbare Aufgabe darin, jeden GS1900-Switch zu inventarisieren, sein genaues Modell und seine Firmware-Version zu erfassen und das jeweils passende Update einzuspielen. Geräte, die aus Gast-, Benutzer-, nicht vertrauenswürdigen oder mit dem Internet verbundenen Segmenten erreichbar sind, sollten vorrangig behandelt werden.

Der Managementzugriff sollte auf vertrauenswürdige administrative Netzwerke beschränkt werden. Wenn ein Switch vor dem Einspielen des Patches exponiert war, sollten Verteidiger eine forensische Untersuchung durchführen und benachbarte Systeme prüfen, anstatt das Update als Abschluss des Vorfalls zu betrachten.

Für Veeam-Installationen sollten Administratoren jeden Windows-Endpunkt ermitteln, auf dem Veeam Agent ausgeführt wird, und die installierte Version feststellen. Da kein korrigierter Build angegeben wurde, sollten Organisationen Aktualisierungsinformationen über die offiziellen Hinweise von Veeam beziehen, sobald diese verfügbar sind.

Sicherheitsteams sollten den Zugriff auf Svc.VeeamEndpointBackup.log und verdächtige Interaktionen mit ServiceConnectionPipe überwachen. Unerwartete Prozesse, die als SYSTEM ausgeführt werden, der Missbrauch von Diensten, neu angelegte Konten, Änderungen an Sicherheitskontrollen und Persistenzmechanismen müssen untersucht werden.

Jeder Veeam-Endpunkt, auf dem Hinweise auf eine erfolgreiche Ausnutzung vorliegen, sollte als vollständig kompromittiert behandelt werden. Die erlangten Berechtigungen beschränken sich nicht auf die Backup-Anwendung, sondern ermöglichen die Kontrolle über das Windows-System selbst.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenZyxel GS1900CVE-2026-7273Veeam AgentCVE-2026-32996Firmware-UpdateCISA KEVNetzwerksicherheit
Zurück zur Startseite