Des attaques en cours mettent en danger les commutateurs Zyxel et les terminaux Windows protégés par Veeam
Deux failles exploitées menacent les commutateurs Zyxel GS1900 et Veeam Agent Windows : exécution de commandes et élévation à SYSTEM.
Image d’illustration générée par IA
Deux failles de sécurité font l’objet d’une attention urgente, car elles peuvent donner aux attaquants un contrôle étendu sur l’infrastructure réseau et les terminaux Windows.
CVE-2026-7273, un débordement de tampon basé sur la pile dans les commutateurs de la gamme Zyxel GS1900, permet potentiellement à un attaquant non authentifié présent sur un réseau adjacent d’exécuter des commandes du système d’exploitation. Le 21 septembre 2026, CISA a ajouté cette faille à son catalogue des vulnérabilités exploitées connues, en invoquant des indices d’exploitation active.
Une autre vulnérabilité, CVE-2026-32996, concerne Veeam Agent for Microsoft Windows. Elle permet à un attaquant disposant déjà d’un accès local d’élever ses privilèges jusqu’à SYSTEM en réutilisant des identifiants de session élevés exposés dans un journal de service lisible.
La faille Zyxel a obtenu un score CVSS v3 de 8,8. Un score de 7,3 a été communiqué pour la vulnérabilité Veeam, même si les informations NVD disponibles n’en indiquent pas le vecteur complet.
Le gestionnaire CGI de Zyxel peut transformer une requête forgée en exécution de commandes
CVE-2026-7273 est classée comme un débordement de tampon basé sur la pile relevant de CWE-121. Elle se trouve dans le programme CGI utilisé par le firmware des commutateurs de la gamme Zyxel GS1900.
L’attaquant n’a besoin ni d’identifiants ni d’une interaction de l’utilisateur. Il doit toutefois pouvoir atteindre l’appareil depuis un réseau adjacent, par exemple un réseau local ou un autre segment ayant accès au service d’administration du commutateur.
Une requête HTTP spécialement conçue peut déclencher le débordement et potentiellement permettre l’exécution de commandes arbitraires du système d’exploitation. Son vecteur est le suivant :
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Cela correspond à une faible complexité d’attaque, à l’absence de privilèges requis et à un impact potentiel élevé sur la confidentialité, l’intégrité et la disponibilité. L’exploitation ne franchit pas de frontière de périmètre de sécurité, mais la prise de contrôle d’un commutateur peut tout de même affecter des systèmes et du trafic au-delà de l’appareil lui-même.
Selon les privilèges du service et l’architecture réseau, une exploitation réussie pourrait permettre à un attaquant de modifier la configuration, d’interrompre la connectivité ou de manipuler le trafic. Un commutateur compromis pourrait également servir de point d’appui pour atteindre des systèmes adjacents ou dissimuler d’autres activités.
L’identité des attaquants, la date de début de l’exploitation et le nombre d’organisations touchées ne sont pas connus. CISA n’a pas non plus précisé ce que les intrus ont fait après avoir compromis les commutateurs vulnérables.
Zyxel aurait attribué la découverte et le signalement de la vulnérabilité à Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu et Tianyue Luo, de l’ISCAS.
Dix modèles GS1900 nécessitent des mises à jour du firmware propres à chaque modèle
La description NVD identifie explicitement le firmware du GS1900-48HPv2 jusqu’à 2.90(ABTQ.1)C0 inclus comme vulnérable. Les informations du fournisseur indiquent également les versions concernées et corrigées pour dix variantes du GS1900 :
| Produit | Firmware concerné | Firmware corrigé |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 et versions antérieures |
2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 et versions antérieures |
2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 et versions antérieures |
2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 et versions antérieures |
2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 et versions antérieures |
2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 et versions antérieures |
2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 et versions antérieures |
2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 et versions antérieures |
2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 et versions antérieures |
2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 et versions antérieures |
2.90(ABTQ.2)C0 |
Les administrateurs doivent vérifier à la fois le modèle et la branche du firmware, plutôt que de supposer qu’une même version s’applique à toute la gamme.
Aucune autre mesure de contournement Zyxel n’a été communiquée. La remédiation disponible consiste à installer le firmware corrigé correspondant à chaque modèle. L’alerte de Zyxel n’aurait pas encore été mise à jour pour faire état d’une exploitation active, malgré la conclusion distincte de CISA selon laquelle les indices d’exploitation justifiaient l’inscription dans le catalogue KEV.
CISA fixe au 24 septembre la date limite de remédiation pour les agences fédérales
Le 21 septembre 2026, CISA a ajouté CVE-2026-7273 au catalogue KEV. Les agences de la branche exécutive civile fédérale des États-Unis doivent achever la remédiation avant le 24 septembre 2026.
Le catalogue indique que l’utilisation par des ransomwares est inconnue. Il exige également un triage forensique conformément à la directive BOD 26-04, « Prioritizing Security Updates Based on Risk ».
Les agences fédérales doivent appliquer les mesures d’atténuation du fournisseur, évaluer l’exposition de chaque équipement à Internet et respecter les exigences de CISA en matière de triage forensique. Lorsque aucune mesure d’atténuation n’est disponible, la directive demande de cesser l’utilisation lorsque cela s’applique. Les autres organisations ne sont pas soumises à cette échéance fédérale, mais la désignation KEV constitue une raison concrète de traiter le problème en priorité.
L’installation d’un nouveau firmware corrige le logiciel vulnérable, mais ne permet pas de déterminer si un attaquant a auparavant atteint le commutateur. Cette distinction est importante, car CISA exige une investigation et pas seulement l’application d’un correctif.
Lorsque l’existence d’une compromission est suspectée, les organisations doivent préserver les journaux pertinents et les données de configuration avant d’effectuer des modifications. Les enquêteurs doivent rechercher dans l’activité d’administration d’éventuelles requêtes HTTP anormales, des opérations administratives inexpliquées, des modifications de configuration ou de firmware, ainsi que des redémarrages inattendus. Ils doivent également examiner les systèmes accessibles depuis le réseau d’administration du commutateur afin d’identifier toute activité susceptible d’en provenir.
Les identifiants de session Veeam ouvrent un chemin entre un utilisateur local et SYSTEM
CVE-2026-32996 repose sur un modèle d’attaque différent. Il s’agit d’une faille d’élévation de privilèges locale dans Veeam Agent for Microsoft Windows, et non d’une vulnérabilité d’un équipement réseau accessible à distance.
Le problème concerne le service Veeam Endpoint Backup et son canal nommé gRPC local :
\\.\pipe\Veeam\VAW\ServiceConnectionPipe
Le service associe un principal administrateur doté de privilèges élevés à un UID de session contrôlé par le client. Cet identifiant n’est pas suffisamment lié à l’utilisateur ou à la connexion qui l’a initialement obtenu.
Les UID de session élevés sont ensuite écrits dans le journal suivant :
C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
Les utilisateurs standard peuvent lire ce fichier. Un attaquant disposant d’un accès local peut récupérer dans le journal un UID élevé valide, le transmettre au service et exécuter des commandes avec les privilèges SYSTEM.
Il ne s’agit pas d’un mécanisme d’accès initial à distance. En revanche, cette faille peut amplifier un point d’appui obtenu via un compte utilisateur standard, l’exécution d’un malware, un logiciel d’accès à distance ou une autre vulnérabilité. Le contrôle de SYSTEM peut faciliter l’accès aux identifiants, la persistance, le contournement des outils de sécurité, les déplacements latéraux, le vol de données ou le chiffrement.
Une preuve de concept publique publiée sur GitHub démontre l’élévation en exécutant whoami et en écrivant la sortie de la commande dans un fichier. L’alerte concernant l’exploitation active a été attribuée à Arctic Wolf.
Les informations disponibles n’identifient pas CVE-2026-32996 comme une entrée CISA KEV. La plage des versions concernées, la version corrigée, la mesure de contournement, la classification CWE et la date limite de remédiation fixée par CISA ne sont pas non plus connues.
Les défenseurs doivent rechercher une exposition, et pas seulement les versions vulnérables
Dans les environnements Zyxel, la priorité immédiate consiste à inventorier chaque commutateur GS1900, à relever son modèle exact et sa version de firmware, puis à appliquer la mise à jour correspondante. Les appareils accessibles depuis des segments invités, utilisateurs, non fiables ou connectés à Internet doivent être traités en priorité.
L’accès d’administration doit être limité aux réseaux administratifs de confiance. Lorsqu’un commutateur a été exposé avant l’application du correctif, les défenseurs doivent effectuer un triage forensique et examiner les systèmes adjacents, plutôt que de considérer la mise à jour comme la fin de l’incident.
Pour les déploiements Veeam, les administrateurs doivent identifier chaque terminal Windows exécutant Veeam Agent et déterminer la version installée. Aucune version corrigée n’ayant été précisée, les organisations doivent obtenir les informations de mise à jour dans les consignes officielles de Veeam dès qu’elles seront disponibles.
Les équipes de sécurité doivent surveiller l’accès à Svc.VeeamEndpointBackup.log ainsi que les interactions suspectes avec ServiceConnectionPipe. L’exécution inattendue de processus sous SYSTEM, l’utilisation abusive de services, la création de nouveaux comptes, les modifications des contrôles de sécurité et les mécanismes de persistance doivent faire l’objet d’une investigation.
Tout terminal Veeam présentant des signes d’exploitation réussie doit être traité comme entièrement compromis. Les privilèges obtenus ne se limitent pas à l’application de sauvegarde : ils donnent le contrôle du système Windows lui-même.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCISA
- source primaireCISA
- The Hacker News
CVE traitées dans cet article
- CVE-2026-85706Critique10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authen
- CVE-2026-76460Critique10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2025-39682Critique9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-76461Critique9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-58704Élevée8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-53266Élevée8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Élevée8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2026-42016Élevée8.1JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
- CVE-2025-39964Élevée7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-87886Élevée7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
- CVE-2026-42018Élevée7.5JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
- CVE-2026-32996This vulnerability in Veeam Agent for Microsoft Windows allows for Local Privilege Escalation.
