Une faille activement exploitée dans des switches Zyxel déclenche une fenêtre fédérale de mise à jour de trois jours
CISA : corrigez CVE-2026-7273 sur Zyxel GS1900, faille exploitée permettant exécution de commandes sans authentification d'ici 24 septembre.
Image d’illustration générée par IA
La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ordonné aux agences fédérales de corriger une vulnérabilité de gravité élevée affectant les switches Zyxel de la série GS1900, après avoir confirmé son exploitation dans la nature.
La CISA a ajouté CVE-2026-7273 à son catalogue des vulnérabilités connues comme exploitées le 21 septembre 2026. Les agences fédérales de l’exécutif civil doivent effectuer la correction requise au plus tard le 24 septembre 2026.
La faille est un dépassement de tampon sur la pile dans le composant CGI des switches. Un attaquant non authentifié ayant accès au réseau local peut envoyer une requête HTTP malveillante et potentiellement exécuter des commandes du système d’exploitation sur l’équipement.
L’exploitation transforme une faille de gravité élevée en menace urgente
CVE-2026-7273 affiche un score CVSS v3.1 de 8,8, classé Élevé, avec le vecteur suivant :
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Ce vecteur décrit une attaque qui nécessite un accès au réseau adjacent, mais dont la complexité est faible. Elle ne requiert ni authentification ni interaction de l’utilisateur, et une exploitation réussie peut avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité.
La mise à jour du catalogue KEV de la CISA établit que la vulnérabilité est utilisée dans des attaques réelles. Toutefois, l’agence n’a publié ni charge utile, ni artefact technique, ni indicateur de compromission, ni détail sur les victimes, ni attribution.
Au moment de la publication, Zyxel n’avait pas encore mis à jour publiquement son avis de sécurité pour confirmer l’exploitation active. Il existe donc une différence entre la confirmation de l’exploitation par la CISA et la position publique du fournisseur, mais cela ne modifie pas l’obligation de correction imposée aux agences fédérales.
La faiblesse est classée CWE-121, un dépassement de tampon sur la pile. La NVD indique que l’enregistrement est “Not Scheduled”, ce qui signifie qu’il n’est actuellement pas prioritaire pour un enrichissement complémentaire dans la NVD. Le score et le vecteur CVSS proviennent de Zyxel, qui intervient en tant qu’autorité de numérotation CVE, et non d’une évaluation indépendante de la NVD.
Une requête HTTP forgée peut atteindre le système d’exploitation du switch
Le code vulnérable se trouve dans le programme CGI inclus dans le firmware des Zyxel GS1900. Les composants CGI traitent les requêtes web et transmettent les entrées aux logiciels qui s’exécutent derrière l’interface d’administration de l’équipement.
Dans ce cas, une entrée spécialement construite peut provoquer le débordement d’un tampon sur la pile. Un attaquant qui réussit son exploitation peut alors franchir la frontière entre le composant d’administration web et le système d’exploitation sous-jacent, obtenant ainsi la possibilité d’exécuter des commandes.
Aucun compte n’est requis. L’attaquant doit néanmoins se trouver sur le même réseau local ou satisfaire d’une autre manière à la condition « Adjacent Network » du CVSS. Cette restriction rend CVE-2026-7273 moins facilement accessible partout qu’une vulnérabilité classique exposée à l’ensemble d’Internet, mais elle ne rend pas son exploitation improbable.
Un terminal compromis au sein d’une organisation pourrait attaquer les services d’administration des switches depuis le réseau local. Des systèmes d’accès distant mal configurés, des interfaces d’administration exposées ou des services HTTP accessibles depuis l’extérieur peuvent également accroître l’exposition réelle. La CISA exige spécifiquement des agences qu’elles évaluent l’accessibilité de chaque équipement depuis Internet.
L’exécution de commandes sur un switch réseau pourrait exposer des données de configuration ou d’équipement, permettre des modifications non autorisées et interrompre les services qui dépendent du matériel concerné. L’évaluation CVSS classe les trois catégories d’impact au niveau Élevé.
Dix modèles GS1900 nécessitent un firmware spécifique
Bien que la description de la NVD mette en avant le GS1900-48HPv2, les données de produits concernés de Zyxel identifient dix modèles vulnérables. Chacun possède son propre identifiant de firmware et une version corrigée correspondante.
| Produit | Firmware concerné | Firmware corrigé |
|---|---|---|
| Zyxel GS1900-8 | 2.90(AAHH.1)C0 et antérieur | 2.90(AAHH.2)C0 |
| Zyxel GS1900-8HP | 2.90(AAHI.1)C0 et antérieur | 2.90(AAHI.2)C0 |
| Zyxel GS1900-10HP | 2.90(AAZI.1)C0 et antérieur | 2.90(AAZI.2)C0 |
| Zyxel GS1900-16 | 2.90(AAHJ.1)C0 et antérieur | 2.90(AAHJ.2)C0 |
| Zyxel GS1900-24 | 2.90(AAHL.1)C0 et antérieur | 2.90(AAHL.2)C0 |
| Zyxel GS1900-24E | 2.90(AAHK.1)C0 et antérieur | 2.90(AAHK.2)C0 |
| Zyxel GS1900-24EP | 2.90(ABTO.1)C0 et antérieur | 2.90(ABTO.2)C0 |
| Zyxel GS1900-24HPv2 | 2.90(ABTP.1)C0 et antérieur | 2.90(ABTP.2)C0 |
| Zyxel GS1900-48 | 2.90(AAHN.1)C0 et antérieur | 2.90(AAHN.2)C0 |
| Zyxel GS1900-48HPv2 | 2.90(ABTQ.1)C0 et antérieur | 2.90(ABTQ.2)C0 |
Zyxel a publié ces mises à jour de sécurité le 16 juin 2026. La vulnérabilité a été découverte par les chercheurs d’ISCAS Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu et Tianyue Luo.
Les administrateurs doivent vérifier la chaîne complète du firmware plutôt que de contrôler uniquement si l’équipement utilise la version 2.90. Les versions vulnérables et corrigées partagent ce numéro de version principal et se distinguent par leurs identifiants de build propres à chaque modèle.
GreyNoise signale des centaines de switches compromis
GreyNoise a indiqué avoir observé des signes publics d’exploitation et a attribué cette activité à un acteur malveillant présumé sinophone.
Au 17 septembre 2026, l’entreprise affirmait que l’acteur avait compromis avec succès 996 switches Zyxel dans 48 pays et en avait extrait des données sensibles. Selon les informations disponibles, la campagne plus vaste aurait tenté d’exploiter plus d’une douzaine d’autres vulnérabilités touchant plusieurs produits logiciels et technologiques.
La CISA n’a pas présenté de manière indépendante ces chiffres ni la caractérisation de l’acteur. L’agence n’a pas attribué l’activité et n’a pas confirmé publiquement le nombre de victimes rapporté.
Aucun indicateur spécifique à cette vulnérabilité n’a non plus été publié pour permettre une simple recherche par signature. Aucun code d’exploitation, motif HTTP malveillant, séquence de commandes, adresse de destination, hachage de fichier ou autre artefact n’a été divulgué.
Cette absence limite la détection a posteriori. Les organisations doivent donc examiner la télémétrie des équipements et du réseau à la recherche d’anomalies telles que des requêtes HTTP inhabituelles, des actions d’administration inattendues, des modifications de configuration inexpliquées, une exécution de commandes, un accès à des données sensibles ou des transferts sortants suspects.
La mise à jour doit s’appuyer sur le triage forensique, et non le remplacer
La CISA exige des agences fédérales concernées qu’elles appliquent les mesures d’atténuation de Zyxel tout en se conformant à la Binding Operational Directive 26-04, Prioritizing Security Updates Based on Risk et aux Forensics Triage Requirements de l’agence.
Le délai de correction très court impose aux agences d’identifier chaque équipement GS1900, d’enregistrer son modèle et le firmware installé, puis d’installer le build corrigé correspondant. Elles doivent également évaluer l’exposition à Internet et appliquer les dispositions pertinentes de la BOD 26-04 concernant les services cloud.
L’examen forensique est essentiel, car l’installation d’un nouveau firmware peut corriger la vulnérabilité sans permettre de déterminer si le switch avait déjà été compromis. Lorsque les conditions opérationnelles le permettent, les défenseurs doivent préserver les journaux et les données de configuration disponibles avant d’effectuer des modifications.
Une séquence de réponse pratique consiste à :
- Recenser tous les switches GS1900, y compris les équipements gérés en interne.
- Relever le modèle exact et le build complet du firmware.
- Évaluer si l’administration HTTP est accessible depuis des réseaux non fiables.
- Examiner les journaux de l’équipement et du réseau environnant à la recherche d’une activité suspecte.
- Préserver les éléments pertinents en cas de compromission présumée.
- Installer le firmware corrigé propre au modèle.
- Vérifier la configuration et le fonctionnement des services après la mise à niveau.
- Cesser d’utiliser l’équipement lorsque la mesure d’atténuation requise ne peut pas être appliquée.
L’échéance du 24 septembre 2026 est contraignante pour les agences FCEB concernées. Les organisations privées ne sont généralement pas soumises à cette échéance, mais l’inscription dans le catalogue KEV constitue une raison opérationnelle forte de donner la priorité aux mêmes correctifs.
Zyxel a déjà fait l’objet d’exploitations répétées de vulnérabilités inscrites dans le catalogue KEV
CVE-2026-7273 n’est pas une entrée isolée concernant Zyxel. Selon les informations disponibles, la CISA suit actuellement 13 vulnérabilités Zyxel exploitées touchant des switches, des routeurs, des pare-feu et des produits de stockage en réseau.
Un exemple antérieur est CVE-2024-40891, une vulnérabilité d’injection de commandes notée 8,8, associée à d’anciens équipements DSL Zyxel installés chez les clients. La CISA l’a ajoutée au catalogue KEV le 11 février 2025, avec une échéance de correction fédérale fixée au 4 mars 2025.
Pour cette vulnérabilité, la CISA avait averti que les équipements concernés pouvaient être en fin de vie ou en fin de support et avait demandé aux utilisateurs de cesser de les utiliser lorsqu’aucune mesure d’atténuation actuelle n’était disponible. Les données publiques sur les produits concernés par CVE-2024-40891 présentent également une divergence de périmètre : la liste des produits concernés et le texte de la NVD identifient des familles d’équipements Zyxel différentes.
Le cas actuel des GS1900 est plus simple, car un firmware corrigé est disponible pour les dix modèles répertoriés. La marche à suivre est donc claire : vérifier le build exact, rechercher d’éventuelles traces d’un accès antérieur et installer la mise à jour correspondant au modèle.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireNVD (NIST)
- source primaireCISA
- BleepingComputer
- Security Affairs
CVE traitées dans cet article
- CVE-2024-40891Élevée8.8**UNSUPPORTED WHEN ASSIGNED** A post-authentication command injection vulnerability in the management commands of the legacy DSL CPE Zyxel VMG4325-B10A firmware version 1.00(AAFR.4)C0_20170615 could allow an authenticated attacker to execute operating system (OS) commands on an affected device via T
- CVE-2026-7273Élevée8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
