Los ataques activos ponen en riesgo los switches Zyxel y los endpoints Windows protegidos por Veeam
CISA alerta de explotación activa en switches Zyxel GS1900 y Veeam Agent Windows: ejecución de comandos y escalada a SYSTEM. Parchea ya.
Imagen ilustrativa generada con IA
Dos fallos de seguridad están suscitando una atención urgente porque pueden proporcionar a los atacantes un control considerable sobre la infraestructura de red y los endpoints Windows.
CVE-2026-7273, un desbordamiento de búfer basado en la pila en los switches de la serie Zyxel GS1900, permite potencialmente que un atacante no autenticado conectado a una red adyacente ejecute comandos del sistema operativo. CISA añadió el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas el 21 de septiembre de 2026, alegando indicios de explotación activa.
Otro problema, CVE-2026-32996, afecta a Veeam Agent for Microsoft Windows. Permite que un atacante que ya tenga acceso local eleve sus privilegios a SYSTEM reutilizando identificadores de sesión elevados expuestos en un registro de servicio legible.
El fallo de Zyxel tiene una puntuación CVSS v3 de 8,8. Para la vulnerabilidad de Veeam se ha comunicado una puntuación de 7,3, aunque la información disponible en NVD no incluye su vector completo.
El gestor CGI de Zyxel puede convertir una solicitud manipulada en ejecución de comandos
CVE-2026-7273 está clasificado como un desbordamiento de búfer basado en la pila según CWE-121. Se encuentra en el programa CGI que utiliza el firmware de los switches de la serie Zyxel GS1900.
El atacante no necesita credenciales ni interacción del usuario. Sin embargo, debe poder acceder al dispositivo desde una red adyacente, como una LAN u otro segmento con acceso al servicio de administración del switch.
Una solicitud HTTP especialmente manipulada puede desencadenar el desbordamiento y provocar potencialmente la ejecución arbitraria de comandos del sistema operativo. Su vector es:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Esto refleja una baja complejidad de ataque, la ausencia de requisitos de privilegios y un impacto potencial elevado en la confidencialidad, la integridad y la disponibilidad. La explotación no atraviesa un límite de ámbito de seguridad, pero el control de un switch puede afectar a sistemas y tráfico que vayan más allá del propio dispositivo.
Dependiendo de los privilegios del servicio y del diseño de la red, una explotación satisfactoria podría permitir al atacante modificar configuraciones, interrumpir la conectividad o manipular el tráfico. Un switch comprometido también podría servir como punto de apoyo para acceder a sistemas adyacentes u ocultar nuevas actividades.
No se conocen la identidad de los atacantes, el inicio de la explotación ni el número de organizaciones afectadas. CISA tampoco ha descrito qué hicieron los intrusos después de comprometer los switches vulnerables.
Según se ha informado, Zyxel atribuyó el descubrimiento y la comunicación de la vulnerabilidad a Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu y Tianyue Luo, de ISCAS.
Diez modelos GS1900 requieren actualizaciones de firmware específicas para cada modelo
La descripción de NVD identifica explícitamente como vulnerable el firmware de GS1900-48HPv2 hasta 2.90(ABTQ.1)C0. La información del fabricante también incluye las versiones afectadas y corregidas de diez variantes de GS1900:
| Producto | Firmware afectado | Firmware corregido |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 y anteriores |
2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 y anteriores |
2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 y anteriores |
2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 y anteriores |
2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 y anteriores |
2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 y anteriores |
2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 y anteriores |
2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 y anteriores |
2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 y anteriores |
2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 y anteriores |
2.90(ABTQ.2)C0 |
Los administradores deben comprobar tanto el modelo como la rama de firmware, en lugar de asumir que una misma compilación se aplica a toda la familia de productos.
No se ha divulgado ninguna medida de mitigación adicional de Zyxel. La medida disponible consiste en instalar el firmware corregido correspondiente a cada modelo. Según se ha informado, la alerta de Zyxel aún no se había actualizado para reconocer la explotación activa, pese a que CISA había determinado por separado que las pruebas de explotación justificaban incluir el fallo en el catálogo KEV.
CISA fija el 24 de septiembre como fecha límite para la corrección en organismos federales
CISA añadió CVE-2026-7273 al catálogo KEV el 21 de septiembre de 2026. Las agencias del Poder Ejecutivo federal civil de Estados Unidos deben completar la corrección antes del 24 de septiembre de 2026.
El catálogo registra como desconocido el uso de ransomware. También exige realizar un análisis forense inicial conforme a BOD 26-04, «Prioritizing Security Updates Based on Risk».
Las agencias federales deben aplicar las medidas de mitigación del fabricante, evaluar la exposición a Internet de cada activo y seguir los requisitos de análisis forense inicial de CISA. Cuando no haya medidas de mitigación disponibles, la directiva exige interrumpir el uso cuando corresponda. Las demás organizaciones no están sujetas al plazo federal, pero la designación KEV ofrece un motivo concreto para priorizar el problema.
La instalación del nuevo firmware corrige el software vulnerable, pero no permite determinar si un atacante accedió previamente al switch. Esta distinción es importante porque CISA exige una investigación, no solo la aplicación de un parche.
Cuando se sospeche un compromiso, las organizaciones deben conservar los registros y los datos de configuración pertinentes antes de realizar cambios. Los investigadores deben examinar la actividad de administración en busca de solicitudes HTTP anómalas, operaciones administrativas inexplicables, cambios de configuración o firmware y reinicios inesperados. También deben revisar los sistemas accesibles desde la red de administración del switch para detectar actividades que puedan haberse originado allí.
Los identificadores de sesión de Veeam abren una vía desde un usuario local hasta SYSTEM
CVE-2026-32996 responde a un modelo de ataque diferente. Se trata de un fallo de elevación local de privilegios en Veeam Agent for Microsoft Windows, no de una vulnerabilidad en un dispositivo de red accesible de forma remota.
El problema afecta al servicio Veeam Endpoint Backup y a su named pipe local de gRPC:
\\.\pipe\Veeam\VAW\ServiceConnectionPipe
El servicio vincula una entidad principal de administrador con privilegios elevados a un UID de sesión controlado por el cliente. Ese identificador no está vinculado de forma suficiente al usuario o a la conexión que lo obtuvo originalmente.
Posteriormente, los UID de sesión elevados se escriben en el siguiente registro:
C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
Los usuarios estándar pueden leer el archivo. Un atacante con acceso local puede recuperar del registro un UID elevado válido, presentarlo al servicio y ejecutar comandos con privilegios SYSTEM.
No se trata de un mecanismo inicial de acceso remoto. En cambio, puede amplificar un punto de apoyo obtenido mediante una cuenta de usuario estándar, la ejecución de malware, software de acceso remoto u otra vulnerabilidad. El control de SYSTEM puede facilitar el acceso a credenciales, la persistencia, la interferencia con herramientas de seguridad, el movimiento lateral, el robo de datos o el cifrado.
Una prueba de concepto pública en GitHub demuestra la elevación ejecutando whoami y escribiendo la salida del comando en un archivo. La advertencia sobre explotación activa se ha atribuido a Arctic Wolf.
La información disponible no identifica CVE-2026-32996 como una entrada de CISA KEV. Tampoco se conocen su rango de versiones afectadas, la compilación corregida, la medida de mitigación, la clasificación CWE ni el plazo de corrección establecido por CISA.
Los equipos de defensa deben investigar la exposición, no solo las versiones vulnerables
En los entornos Zyxel, la tarea inmediata consiste en inventariar todos los switches GS1900, registrar su modelo y versión exactos del firmware y aplicar la actualización correspondiente. Debe darse prioridad a los dispositivos accesibles desde segmentos de invitados, usuarios, redes no fiables o redes conectadas a Internet.
El acceso de administración debe restringirse a redes administrativas de confianza. Cuando un switch haya estado expuesto antes de aplicar el parche, los equipos de defensa deben realizar un análisis forense inicial e inspeccionar los sistemas adyacentes, en lugar de considerar que la actualización pone fin al incidente.
En las implementaciones de Veeam, los administradores deben identificar todos los endpoints Windows que ejecuten Veeam Agent y determinar la versión instalada. Como no se ha especificado ninguna compilación corregida, las organizaciones deben obtener la información sobre actualizaciones a través de las indicaciones oficiales de Veeam cuando estén disponibles.
Los equipos de seguridad deben supervisar el acceso a Svc.VeeamEndpointBackup.log y las interacciones sospechosas con ServiceConnectionPipe. Los procesos inesperados que se ejecuten como SYSTEM, el abuso de servicios, las cuentas creadas recientemente, los cambios en los controles de seguridad y los mecanismos de persistencia requieren una investigación.
Cualquier endpoint de Veeam que muestre indicios de explotación satisfactoria debe tratarse como completamente comprometido. Los privilegios obtenidos no se limitan a la aplicación de backup, sino que proporcionan control sobre el propio sistema Windows.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- fuente primariaCISA
- The Hacker News
CVE tratadas en este artículo
- CVE-2026-85706Crítica10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authen
- CVE-2026-76460Crítica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2025-39682Crítica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-76461Crítica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-58704Alta8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2026-42016Alta8.1JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-87886Alta7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
- CVE-2026-42018Alta7.5JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
- CVE-2026-32996This vulnerability in Veeam Agent for Microsoft Windows allows for Local Privilege Escalation.
