Una vulnerabilidad explotada activamente en switches Zyxel activa un plazo federal de tres días para aplicar parches
CISA ordena parchear CVE-2026-7273 en switches Zyxel GS1900 antes del 24/09/2026 por explotación activa que permite ejecución remota sin autenticación.
Imagen ilustrativa generada con IA
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos ha ordenado a las agencias federales que corrijan una vulnerabilidad de gravedad alta en los switches Zyxel de la serie GS1900, después de confirmar que se está explotando activamente.
CISA incorporó CVE-2026-7273 a su catálogo de vulnerabilidades explotadas conocidas el 21 de septiembre de 2026. Las agencias del poder ejecutivo civil federal deben completar la corrección antes del 24 de septiembre de 2026.
La vulnerabilidad consiste en un desbordamiento de búfer basado en pila en el componente CGI de los switches. Un atacante no autenticado con acceso a la red local puede enviar una solicitud HTTP maliciosa y potencialmente ejecutar comandos del sistema operativo en el dispositivo.
La explotación convierte una vulnerabilidad de gravedad alta en una amenaza urgente
CVE-2026-7273 tiene una puntuación CVSS v3.1 de 8,8, clasificada como Alta, con el siguiente vector:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
El vector describe un ataque que requiere acceso a una red adyacente, pero presenta una complejidad baja. No necesita autenticación ni interacción del usuario, y una explotación exitosa puede tener un impacto alto en la confidencialidad, la integridad y la disponibilidad.
La actualización del catálogo KEV de CISA confirma que la vulnerabilidad se está utilizando en ataques reales. Sin embargo, la agencia no ha publicado cargas útiles, artefactos técnicos, indicadores de compromiso, detalles sobre las víctimas ni una atribución.
En el momento de elaborar este informe, Zyxel aún no había actualizado públicamente su aviso para confirmar la explotación activa. Esto establece una diferencia entre la confirmación de explotación de CISA y la postura pública del fabricante, pero no modifica la obligación federal de corregir la vulnerabilidad.
La debilidad está clasificada como CWE-121, un desbordamiento de búfer basado en pila. NVD muestra el registro como “Not Scheduled”, lo que significa que actualmente no está priorizado para recibir información adicional en NVD. La puntuación y el vector CVSS proceden de Zyxel en su función de autoridad de numeración CVE, no de una evaluación independiente de NVD.
Una solicitud HTTP manipulada puede llegar al sistema operativo del switch
El código vulnerable se encuentra en el programa CGI incluido en el firmware de Zyxel GS1900. Los componentes CGI procesan las solicitudes web y pasan la entrada al software que se ejecuta detrás de la interfaz de administración del dispositivo.
En este caso, una entrada especialmente construida puede desbordar un búfer de la pila. A continuación, un atacante podría atravesar la frontera entre el componente de administración web y el sistema operativo subyacente, y obtener la capacidad de ejecutar comandos.
No se necesita ninguna cuenta. Aun así, el atacante debe encontrarse en la misma LAN o cumplir de otro modo la condición “Adjacent Network” de CVSS. Esta restricción hace que CVE-2026-7273 sea menos accesible de forma generalizada que una vulnerabilidad convencional expuesta a todo Internet, pero no significa que su explotación sea improbable.
Un endpoint comprometido dentro de una organización podría atacar los servicios de administración de los switches desde la red local. Los sistemas de acceso remoto mal configurados, las interfaces de administración expuestas o los servicios HTTP accesibles desde el exterior también pueden aumentar la exposición práctica. CISA exige específicamente que las agencias evalúen la accesibilidad de cada activo desde Internet.
La ejecución de comandos en un switch de red podría exponer datos de configuración o del dispositivo, permitir cambios no autorizados e interrumpir servicios que dependen del hardware afectado. La evaluación CVSS clasifica las tres categorías de impacto como Altas.
Diez modelos GS1900 requieren firmware específico para cada modelo
Aunque la descripción de NVD destaca el modelo GS1900-48HPv2, los datos de productos afectados de Zyxel identifican diez modelos vulnerables. Cada uno tiene su propio identificador de firmware y la compilación corregida correspondiente.
| Producto | Firmware afectado | Firmware corregido |
|---|---|---|
| Zyxel GS1900-8 | 2.90(AAHH.1)C0 y anteriores | 2.90(AAHH.2)C0 |
| Zyxel GS1900-8HP | 2.90(AAHI.1)C0 y anteriores | 2.90(AAHI.2)C0 |
| Zyxel GS1900-10HP | 2.90(AAZI.1)C0 y anteriores | 2.90(AAZI.2)C0 |
| Zyxel GS1900-16 | 2.90(AAHJ.1)C0 y anteriores | 2.90(AAHJ.2)C0 |
| Zyxel GS1900-24 | 2.90(AAHL.1)C0 y anteriores | 2.90(AAHL.2)C0 |
| Zyxel GS1900-24E | 2.90(AAHK.1)C0 y anteriores | 2.90(AAHK.2)C0 |
| Zyxel GS1900-24EP | 2.90(ABTO.1)C0 y anteriores | 2.90(ABTO.2)C0 |
| Zyxel GS1900-24HPv2 | 2.90(ABTP.1)C0 y anteriores | 2.90(ABTP.2)C0 |
| Zyxel GS1900-48 | 2.90(AAHN.1)C0 y anteriores | 2.90(AAHN.2)C0 |
| Zyxel GS1900-48HPv2 | 2.90(ABTQ.1)C0 y anteriores | 2.90(ABTQ.2)C0 |
Zyxel publicó estas actualizaciones de seguridad el 16 de junio de 2026. El descubrimiento de la vulnerabilidad se atribuyó a los investigadores de ISCAS Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu y Tianyue Luo.
Los administradores deben comprobar la cadena completa del firmware, en lugar de verificar únicamente si el dispositivo ejecuta la versión 2.90. Las versiones vulnerables y las corregidas comparten ese número de versión principal y se diferencian en los identificadores de compilación específicos de cada modelo.
GreyNoise informa de cientos de switches comprometidos
GreyNoise informó de que había observado indicios públicos de explotación y describió la actividad como obra de un presunto actor malicioso de habla china.
A fecha del 17 de septiembre de 2026, la empresa afirmó que el actor había comprometido correctamente 996 switches Zyxel en 48 países y había extraído datos confidenciales de ellos. Según los informes, la campaña más amplia intentó explotar más de una docena de vulnerabilidades adicionales en varios productos de software y tecnología.
CISA no ha detallado de forma independiente esas cifras ni la caracterización del actor. La agencia tampoco ha atribuido la actividad ni confirmado públicamente el número de víctimas comunicado.
Además, no se han publicado indicadores específicos de esta vulnerabilidad que los defensores puedan utilizar para realizar una búsqueda sencilla basada en firmas. No se han divulgado código de explotación, patrones HTTP maliciosos, secuencias de comandos, direcciones de destino, hashes de archivos ni otros artefactos.
Esto limita la detección retrospectiva. Por tanto, las organizaciones deben examinar la telemetría de los dispositivos y de la red en busca de anomalías como solicitudes HTTP inusuales, acciones administrativas inesperadas, cambios de configuración inexplicables, ejecución de comandos, acceso a datos confidenciales y transferencias salientes sospechosas.
La aplicación de parches debe seguir al análisis forense, no sustituirlo
CISA exige a las agencias federales afectadas que apliquen las medidas de mitigación de Zyxel y cumplan la Binding Operational Directive 26-04, Prioritizing Security Updates Based on Risk, así como los Forensics Triage Requirements de la agencia.
El breve plazo de corrección obliga a las agencias a identificar todos los dispositivos GS1900, registrar su modelo y el firmware que ejecutan, e instalar la compilación corregida correspondiente. También deben evaluar la exposición a Internet y seguir las disposiciones pertinentes de la BOD 26-04 para los servicios en la nube.
El análisis forense es importante porque instalar un firmware nuevo puede cerrar la vulnerabilidad sin determinar si el switch ya había sido comprometido. Siempre que sea viable desde el punto de vista operativo, los defensores deben conservar los registros y los datos de configuración disponibles antes de realizar cambios.
Una secuencia práctica de respuesta es:
- Inventariar todos los switches GS1900, incluidos los dispositivos administrados internamente.
- Registrar el modelo exacto y la compilación completa del firmware.
- Evaluar si la administración HTTP es accesible desde redes no confiables.
- Revisar los registros del dispositivo y de la red circundante en busca de actividad sospechosa.
- Conservar las pruebas pertinentes si se sospecha que ha habido un compromiso.
- Instalar el firmware corregido específico del modelo.
- Validar la configuración y el funcionamiento de los servicios después de la actualización.
- Dejar de utilizar el dispositivo si no se puede aplicar la mitigación necesaria.
El plazo del 24 de septiembre de 2026 es obligatorio para las agencias FCEB afectadas. Por lo general, las organizaciones privadas no están sujetas a ese plazo, pero la inclusión en KEV constituye un motivo operativo sólido para priorizar las mismas correcciones.
Zyxel ha sufrido explotaciones reiteradas de vulnerabilidades incluidas en KEV
CVE-2026-7273 no es un caso aislado dentro de Zyxel. Según los informes disponibles, CISA realiza actualmente el seguimiento de 13 vulnerabilidades de Zyxel explotadas que afectan a switches, routers, firewalls y productos de almacenamiento conectado a la red.
Un ejemplo anterior es CVE-2024-40891, una vulnerabilidad de inyección de comandos con una puntuación de 8,8 asociada a equipos DSL antiguos de Zyxel instalados en las instalaciones del cliente. CISA la incorporó a KEV el 11 de febrero de 2025, con un plazo de corrección federal hasta el 4 de marzo de 2025.
En el caso de esa vulnerabilidad, CISA advirtió de que los equipos afectados podían haber llegado al final de su vida útil o de su periodo de servicio, y ordenó a los usuarios dejar de utilizarlos cuando no hubiera una mitigación vigente disponible. Los datos públicos de productos correspondientes a CVE-2024-40891 también contienen una discrepancia de alcance: la lista de productos afectados y la descripción narrativa de NVD identifican familias distintas de dispositivos Zyxel.
El caso actual de GS1900 es más sencillo porque existe firmware corregido para los diez modelos enumerados. Por tanto, la tarea inmediata está clara: comprobar la compilación exacta, buscar indicios de accesos anteriores e instalar la actualización correspondiente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaNVD (NIST)
- fuente primariaCISA
- BleepingComputer
- Security Affairs
CVE tratadas en este artículo
- CVE-2024-40891Alta8.8**UNSUPPORTED WHEN ASSIGNED** A post-authentication command injection vulnerability in the management commands of the legacy DSL CPE Zyxel VMG4325-B10A firmware version 1.00(AAFR.4)C0_20170615 could allow an authenticated attacker to execute operating system (OS) commands on an affected device via T
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
