Los ataques activos ponen en riesgo los switches Zyxel y los endpoints Windows protegidos por Veeam

CISA alerta de explotación activa en switches Zyxel GS1900 y Veeam Agent Windows: ejecución de comandos y escalada a SYSTEM. Parchea ya.

Los ataques activos ponen en riesgo los switches Zyxel y los endpoints Windows protegidos por Veeam
Vulnerabilidades

Imagen ilustrativa generada con IA

Dos fallos de seguridad están suscitando una atención urgente porque pueden proporcionar a los atacantes un control considerable sobre la infraestructura de red y los endpoints Windows.

CVE-2026-7273, un desbordamiento de búfer basado en la pila en los switches de la serie Zyxel GS1900, permite potencialmente que un atacante no autenticado conectado a una red adyacente ejecute comandos del sistema operativo. CISA añadió el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas el 21 de septiembre de 2026, alegando indicios de explotación activa.

Otro problema, CVE-2026-32996, afecta a Veeam Agent for Microsoft Windows. Permite que un atacante que ya tenga acceso local eleve sus privilegios a SYSTEM reutilizando identificadores de sesión elevados expuestos en un registro de servicio legible.

El fallo de Zyxel tiene una puntuación CVSS v3 de 8,8. Para la vulnerabilidad de Veeam se ha comunicado una puntuación de 7,3, aunque la información disponible en NVD no incluye su vector completo.

El gestor CGI de Zyxel puede convertir una solicitud manipulada en ejecución de comandos

CVE-2026-7273 está clasificado como un desbordamiento de búfer basado en la pila según CWE-121. Se encuentra en el programa CGI que utiliza el firmware de los switches de la serie Zyxel GS1900.

El atacante no necesita credenciales ni interacción del usuario. Sin embargo, debe poder acceder al dispositivo desde una red adyacente, como una LAN u otro segmento con acceso al servicio de administración del switch.

Una solicitud HTTP especialmente manipulada puede desencadenar el desbordamiento y provocar potencialmente la ejecución arbitraria de comandos del sistema operativo. Su vector es:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Esto refleja una baja complejidad de ataque, la ausencia de requisitos de privilegios y un impacto potencial elevado en la confidencialidad, la integridad y la disponibilidad. La explotación no atraviesa un límite de ámbito de seguridad, pero el control de un switch puede afectar a sistemas y tráfico que vayan más allá del propio dispositivo.

Dependiendo de los privilegios del servicio y del diseño de la red, una explotación satisfactoria podría permitir al atacante modificar configuraciones, interrumpir la conectividad o manipular el tráfico. Un switch comprometido también podría servir como punto de apoyo para acceder a sistemas adyacentes u ocultar nuevas actividades.

No se conocen la identidad de los atacantes, el inicio de la explotación ni el número de organizaciones afectadas. CISA tampoco ha descrito qué hicieron los intrusos después de comprometer los switches vulnerables.

Según se ha informado, Zyxel atribuyó el descubrimiento y la comunicación de la vulnerabilidad a Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu y Tianyue Luo, de ISCAS.

Diez modelos GS1900 requieren actualizaciones de firmware específicas para cada modelo

La descripción de NVD identifica explícitamente como vulnerable el firmware de GS1900-48HPv2 hasta 2.90(ABTQ.1)C0. La información del fabricante también incluye las versiones afectadas y corregidas de diez variantes de GS1900:

Producto Firmware afectado Firmware corregido
GS1900-8 2.90(AAHH.1)C0 y anteriores 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 y anteriores 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 y anteriores 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 y anteriores 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 y anteriores 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 y anteriores 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 y anteriores 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 y anteriores 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 y anteriores 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 y anteriores 2.90(ABTQ.2)C0

Los administradores deben comprobar tanto el modelo como la rama de firmware, en lugar de asumir que una misma compilación se aplica a toda la familia de productos.

No se ha divulgado ninguna medida de mitigación adicional de Zyxel. La medida disponible consiste en instalar el firmware corregido correspondiente a cada modelo. Según se ha informado, la alerta de Zyxel aún no se había actualizado para reconocer la explotación activa, pese a que CISA había determinado por separado que las pruebas de explotación justificaban incluir el fallo en el catálogo KEV.

CISA fija el 24 de septiembre como fecha límite para la corrección en organismos federales

CISA añadió CVE-2026-7273 al catálogo KEV el 21 de septiembre de 2026. Las agencias del Poder Ejecutivo federal civil de Estados Unidos deben completar la corrección antes del 24 de septiembre de 2026.

El catálogo registra como desconocido el uso de ransomware. También exige realizar un análisis forense inicial conforme a BOD 26-04, «Prioritizing Security Updates Based on Risk».

Las agencias federales deben aplicar las medidas de mitigación del fabricante, evaluar la exposición a Internet de cada activo y seguir los requisitos de análisis forense inicial de CISA. Cuando no haya medidas de mitigación disponibles, la directiva exige interrumpir el uso cuando corresponda. Las demás organizaciones no están sujetas al plazo federal, pero la designación KEV ofrece un motivo concreto para priorizar el problema.

La instalación del nuevo firmware corrige el software vulnerable, pero no permite determinar si un atacante accedió previamente al switch. Esta distinción es importante porque CISA exige una investigación, no solo la aplicación de un parche.

Cuando se sospeche un compromiso, las organizaciones deben conservar los registros y los datos de configuración pertinentes antes de realizar cambios. Los investigadores deben examinar la actividad de administración en busca de solicitudes HTTP anómalas, operaciones administrativas inexplicables, cambios de configuración o firmware y reinicios inesperados. También deben revisar los sistemas accesibles desde la red de administración del switch para detectar actividades que puedan haberse originado allí.

Los identificadores de sesión de Veeam abren una vía desde un usuario local hasta SYSTEM

CVE-2026-32996 responde a un modelo de ataque diferente. Se trata de un fallo de elevación local de privilegios en Veeam Agent for Microsoft Windows, no de una vulnerabilidad en un dispositivo de red accesible de forma remota.

El problema afecta al servicio Veeam Endpoint Backup y a su named pipe local de gRPC:

\\.\pipe\Veeam\VAW\ServiceConnectionPipe

El servicio vincula una entidad principal de administrador con privilegios elevados a un UID de sesión controlado por el cliente. Ese identificador no está vinculado de forma suficiente al usuario o a la conexión que lo obtuvo originalmente.

Posteriormente, los UID de sesión elevados se escriben en el siguiente registro:

C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log

Los usuarios estándar pueden leer el archivo. Un atacante con acceso local puede recuperar del registro un UID elevado válido, presentarlo al servicio y ejecutar comandos con privilegios SYSTEM.

No se trata de un mecanismo inicial de acceso remoto. En cambio, puede amplificar un punto de apoyo obtenido mediante una cuenta de usuario estándar, la ejecución de malware, software de acceso remoto u otra vulnerabilidad. El control de SYSTEM puede facilitar el acceso a credenciales, la persistencia, la interferencia con herramientas de seguridad, el movimiento lateral, el robo de datos o el cifrado.

Una prueba de concepto pública en GitHub demuestra la elevación ejecutando whoami y escribiendo la salida del comando en un archivo. La advertencia sobre explotación activa se ha atribuido a Arctic Wolf.

La información disponible no identifica CVE-2026-32996 como una entrada de CISA KEV. Tampoco se conocen su rango de versiones afectadas, la compilación corregida, la medida de mitigación, la clasificación CWE ni el plazo de corrección establecido por CISA.

Los equipos de defensa deben investigar la exposición, no solo las versiones vulnerables

En los entornos Zyxel, la tarea inmediata consiste en inventariar todos los switches GS1900, registrar su modelo y versión exactos del firmware y aplicar la actualización correspondiente. Debe darse prioridad a los dispositivos accesibles desde segmentos de invitados, usuarios, redes no fiables o redes conectadas a Internet.

El acceso de administración debe restringirse a redes administrativas de confianza. Cuando un switch haya estado expuesto antes de aplicar el parche, los equipos de defensa deben realizar un análisis forense inicial e inspeccionar los sistemas adyacentes, en lugar de considerar que la actualización pone fin al incidente.

En las implementaciones de Veeam, los administradores deben identificar todos los endpoints Windows que ejecuten Veeam Agent y determinar la versión instalada. Como no se ha especificado ninguna compilación corregida, las organizaciones deben obtener la información sobre actualizaciones a través de las indicaciones oficiales de Veeam cuando estén disponibles.

Los equipos de seguridad deben supervisar el acceso a Svc.VeeamEndpointBackup.log y las interacciones sospechosas con ServiceConnectionPipe. Los procesos inesperados que se ejecuten como SYSTEM, el abuso de servicios, las cuentas creadas recientemente, los cambios en los controles de seguridad y los mecanismos de persistencia requieren una investigación.

Cualquier endpoint de Veeam que muestre indicios de explotación satisfactoria debe tratarse como completamente comprometido. Los privilegios obtenidos no se limitan a la aplicación de backup, sino que proporcionan control sobre el propio sistema Windows.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosswitches ZyxelVeeam Agent WindowsCVE-2026-7273CVE-2026-32996explotación activaciberseguridadactualización firmware
Volver al inicio