Des attaques en cours mettent en danger les commutateurs Zyxel et les terminaux Windows protégés par Veeam

Deux failles exploitées menacent les commutateurs Zyxel GS1900 et Veeam Agent Windows : exécution de commandes et élévation à SYSTEM.

Des attaques en cours mettent en danger les commutateurs Zyxel et les terminaux Windows protégés par Veeam
Vulnérabilités

Image d’illustration générée par IA

Deux failles de sécurité font l’objet d’une attention urgente, car elles peuvent donner aux attaquants un contrôle étendu sur l’infrastructure réseau et les terminaux Windows.

CVE-2026-7273, un débordement de tampon basé sur la pile dans les commutateurs de la gamme Zyxel GS1900, permet potentiellement à un attaquant non authentifié présent sur un réseau adjacent d’exécuter des commandes du système d’exploitation. Le 21 septembre 2026, CISA a ajouté cette faille à son catalogue des vulnérabilités exploitées connues, en invoquant des indices d’exploitation active.

Une autre vulnérabilité, CVE-2026-32996, concerne Veeam Agent for Microsoft Windows. Elle permet à un attaquant disposant déjà d’un accès local d’élever ses privilèges jusqu’à SYSTEM en réutilisant des identifiants de session élevés exposés dans un journal de service lisible.

La faille Zyxel a obtenu un score CVSS v3 de 8,8. Un score de 7,3 a été communiqué pour la vulnérabilité Veeam, même si les informations NVD disponibles n’en indiquent pas le vecteur complet.

Le gestionnaire CGI de Zyxel peut transformer une requête forgée en exécution de commandes

CVE-2026-7273 est classée comme un débordement de tampon basé sur la pile relevant de CWE-121. Elle se trouve dans le programme CGI utilisé par le firmware des commutateurs de la gamme Zyxel GS1900.

L’attaquant n’a besoin ni d’identifiants ni d’une interaction de l’utilisateur. Il doit toutefois pouvoir atteindre l’appareil depuis un réseau adjacent, par exemple un réseau local ou un autre segment ayant accès au service d’administration du commutateur.

Une requête HTTP spécialement conçue peut déclencher le débordement et potentiellement permettre l’exécution de commandes arbitraires du système d’exploitation. Son vecteur est le suivant :

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cela correspond à une faible complexité d’attaque, à l’absence de privilèges requis et à un impact potentiel élevé sur la confidentialité, l’intégrité et la disponibilité. L’exploitation ne franchit pas de frontière de périmètre de sécurité, mais la prise de contrôle d’un commutateur peut tout de même affecter des systèmes et du trafic au-delà de l’appareil lui-même.

Selon les privilèges du service et l’architecture réseau, une exploitation réussie pourrait permettre à un attaquant de modifier la configuration, d’interrompre la connectivité ou de manipuler le trafic. Un commutateur compromis pourrait également servir de point d’appui pour atteindre des systèmes adjacents ou dissimuler d’autres activités.

L’identité des attaquants, la date de début de l’exploitation et le nombre d’organisations touchées ne sont pas connus. CISA n’a pas non plus précisé ce que les intrus ont fait après avoir compromis les commutateurs vulnérables.

Zyxel aurait attribué la découverte et le signalement de la vulnérabilité à Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu et Tianyue Luo, de l’ISCAS.

Dix modèles GS1900 nécessitent des mises à jour du firmware propres à chaque modèle

La description NVD identifie explicitement le firmware du GS1900-48HPv2 jusqu’à 2.90(ABTQ.1)C0 inclus comme vulnérable. Les informations du fournisseur indiquent également les versions concernées et corrigées pour dix variantes du GS1900 :

Produit Firmware concerné Firmware corrigé
GS1900-8 2.90(AAHH.1)C0 et versions antérieures 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 et versions antérieures 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 et versions antérieures 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 et versions antérieures 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 et versions antérieures 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 et versions antérieures 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 et versions antérieures 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 et versions antérieures 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 et versions antérieures 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 et versions antérieures 2.90(ABTQ.2)C0

Les administrateurs doivent vérifier à la fois le modèle et la branche du firmware, plutôt que de supposer qu’une même version s’applique à toute la gamme.

Aucune autre mesure de contournement Zyxel n’a été communiquée. La remédiation disponible consiste à installer le firmware corrigé correspondant à chaque modèle. L’alerte de Zyxel n’aurait pas encore été mise à jour pour faire état d’une exploitation active, malgré la conclusion distincte de CISA selon laquelle les indices d’exploitation justifiaient l’inscription dans le catalogue KEV.

CISA fixe au 24 septembre la date limite de remédiation pour les agences fédérales

Le 21 septembre 2026, CISA a ajouté CVE-2026-7273 au catalogue KEV. Les agences de la branche exécutive civile fédérale des États-Unis doivent achever la remédiation avant le 24 septembre 2026.

Le catalogue indique que l’utilisation par des ransomwares est inconnue. Il exige également un triage forensique conformément à la directive BOD 26-04, « Prioritizing Security Updates Based on Risk ».

Les agences fédérales doivent appliquer les mesures d’atténuation du fournisseur, évaluer l’exposition de chaque équipement à Internet et respecter les exigences de CISA en matière de triage forensique. Lorsque aucune mesure d’atténuation n’est disponible, la directive demande de cesser l’utilisation lorsque cela s’applique. Les autres organisations ne sont pas soumises à cette échéance fédérale, mais la désignation KEV constitue une raison concrète de traiter le problème en priorité.

L’installation d’un nouveau firmware corrige le logiciel vulnérable, mais ne permet pas de déterminer si un attaquant a auparavant atteint le commutateur. Cette distinction est importante, car CISA exige une investigation et pas seulement l’application d’un correctif.

Lorsque l’existence d’une compromission est suspectée, les organisations doivent préserver les journaux pertinents et les données de configuration avant d’effectuer des modifications. Les enquêteurs doivent rechercher dans l’activité d’administration d’éventuelles requêtes HTTP anormales, des opérations administratives inexpliquées, des modifications de configuration ou de firmware, ainsi que des redémarrages inattendus. Ils doivent également examiner les systèmes accessibles depuis le réseau d’administration du commutateur afin d’identifier toute activité susceptible d’en provenir.

Les identifiants de session Veeam ouvrent un chemin entre un utilisateur local et SYSTEM

CVE-2026-32996 repose sur un modèle d’attaque différent. Il s’agit d’une faille d’élévation de privilèges locale dans Veeam Agent for Microsoft Windows, et non d’une vulnérabilité d’un équipement réseau accessible à distance.

Le problème concerne le service Veeam Endpoint Backup et son canal nommé gRPC local :

\\.\pipe\Veeam\VAW\ServiceConnectionPipe

Le service associe un principal administrateur doté de privilèges élevés à un UID de session contrôlé par le client. Cet identifiant n’est pas suffisamment lié à l’utilisateur ou à la connexion qui l’a initialement obtenu.

Les UID de session élevés sont ensuite écrits dans le journal suivant :

C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log

Les utilisateurs standard peuvent lire ce fichier. Un attaquant disposant d’un accès local peut récupérer dans le journal un UID élevé valide, le transmettre au service et exécuter des commandes avec les privilèges SYSTEM.

Il ne s’agit pas d’un mécanisme d’accès initial à distance. En revanche, cette faille peut amplifier un point d’appui obtenu via un compte utilisateur standard, l’exécution d’un malware, un logiciel d’accès à distance ou une autre vulnérabilité. Le contrôle de SYSTEM peut faciliter l’accès aux identifiants, la persistance, le contournement des outils de sécurité, les déplacements latéraux, le vol de données ou le chiffrement.

Une preuve de concept publique publiée sur GitHub démontre l’élévation en exécutant whoami et en écrivant la sortie de la commande dans un fichier. L’alerte concernant l’exploitation active a été attribuée à Arctic Wolf.

Les informations disponibles n’identifient pas CVE-2026-32996 comme une entrée CISA KEV. La plage des versions concernées, la version corrigée, la mesure de contournement, la classification CWE et la date limite de remédiation fixée par CISA ne sont pas non plus connues.

Les défenseurs doivent rechercher une exposition, et pas seulement les versions vulnérables

Dans les environnements Zyxel, la priorité immédiate consiste à inventorier chaque commutateur GS1900, à relever son modèle exact et sa version de firmware, puis à appliquer la mise à jour correspondante. Les appareils accessibles depuis des segments invités, utilisateurs, non fiables ou connectés à Internet doivent être traités en priorité.

L’accès d’administration doit être limité aux réseaux administratifs de confiance. Lorsqu’un commutateur a été exposé avant l’application du correctif, les défenseurs doivent effectuer un triage forensique et examiner les systèmes adjacents, plutôt que de considérer la mise à jour comme la fin de l’incident.

Pour les déploiements Veeam, les administrateurs doivent identifier chaque terminal Windows exécutant Veeam Agent et déterminer la version installée. Aucune version corrigée n’ayant été précisée, les organisations doivent obtenir les informations de mise à jour dans les consignes officielles de Veeam dès qu’elles seront disponibles.

Les équipes de sécurité doivent surveiller l’accès à Svc.VeeamEndpointBackup.log ainsi que les interactions suspectes avec ServiceConnectionPipe. L’exécution inattendue de processus sous SYSTEM, l’utilisation abusive de services, la création de nouveaux comptes, les modifications des contrôles de sécurité et les mécanismes de persistance doivent faire l’objet d’une investigation.

Tout terminal Veeam présentant des signes d’exploitation réussie doit être traité comme entièrement compromis. Les privilèges obtenus ne se limitent pas à l’application de sauvegarde : ils donnent le contrôle du système Windows lui-même.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésZyxel GS1900Veeam Agent WindowsCVE-2026-7273CVE-2026-32996cybersécuritémise à jour firmware
Retour à l'accueil