Attacchi in corso mettono a rischio gli switch Zyxel e gli endpoint Windows protetti da Veeam

Attacchi attivi sfruttano switch Zyxel GS1900 e Veeam Agent Windows: esecuzione comandi e escalation a SYSTEM. Aggiorna subito il firmware.

Attacchi in corso mettono a rischio gli switch Zyxel e gli endpoint Windows protetti da Veeam
Vulnerabilità

Immagine illustrativa generata con AI

Due falle di sicurezza stanno attirando l’attenzione e richiedono interventi urgenti, perché possono consentire agli attaccanti di assumere un controllo significativo sull’infrastruttura di rete e sugli endpoint Windows.

CVE-2026-7273, un buffer overflow basato sullo stack negli switch della serie Zyxel GS1900, consente potenzialmente a un attaccante non autenticato, presente su una rete adiacente, di eseguire comandi del sistema operativo. Il 21 settembre 2026 CISA ha aggiunto la vulnerabilità al catalogo Known Exploited Vulnerabilities, citando prove di sfruttamento attivo.

Un problema distinto, CVE-2026-32996, interessa Veeam Agent for Microsoft Windows. La vulnerabilità consente a un attaccante che abbia già accesso locale di elevare i propri privilegi a SYSTEM riutilizzando identificativi di sessione con privilegi elevati, esposti in un log di servizio leggibile.

La falla di Zyxel ha ottenuto un punteggio CVSS v3 pari a 8,8. Per la vulnerabilità di Veeam è stato riportato un punteggio di 7,3, anche se le informazioni NVD disponibili non includono il vettore completo.

Il gestore CGI di Zyxel può trasformare una richiesta appositamente costruita in un’esecuzione di comandi

CVE-2026-7273 è classificata come buffer overflow basato sullo stack secondo CWE-121. Si trova nel programma CGI utilizzato dal firmware degli switch Zyxel della serie GS1900.

L’attaccante non ha bisogno di credenziali né dell’interazione dell’utente. Deve però poter raggiungere il dispositivo da una rete adiacente, ad esempio una LAN o un altro segmento con accesso al servizio di gestione dello switch.

Una richiesta HTTP appositamente costruita può attivare l’overflow e portare potenzialmente all’esecuzione arbitraria di comandi del sistema operativo. Il vettore è:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Il punteggio riflette una bassa complessità dell’attacco, l’assenza di requisiti relativi ai privilegi e un impatto potenziale elevato su riservatezza, integrità e disponibilità. Lo sfruttamento non oltrepassa un confine di ambito di sicurezza, ma il controllo di uno switch può comunque ripercuotersi sui sistemi e sul traffico oltre il dispositivo stesso.

A seconda dei privilegi del servizio e della configurazione della rete, lo sfruttamento riuscito potrebbe consentire all’attaccante di modificare le configurazioni, interrompere la connettività o manipolare il traffico. Uno switch compromesso potrebbe inoltre diventare un punto d’appoggio per raggiungere i sistemi adiacenti o occultare ulteriori attività.

Non si conoscono l’identità degli attaccanti, l’inizio dello sfruttamento né il numero delle organizzazioni interessate. CISA non ha inoltre descritto le attività svolte dagli intrusi dopo la compromissione degli switch vulnerabili.

Secondo quanto riportato, Zyxel ha riconosciuto a Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu e Tianyue Luo di ISCAS la scoperta e la segnalazione della vulnerabilità.

Dieci modelli GS1900 richiedono aggiornamenti del firmware specifici per modello

La descrizione NVD identifica esplicitamente come vulnerabile il firmware di GS1900-48HPv2 fino alla versione 2.90(ABTQ.1)C0 inclusa. Le informazioni del produttore indicano inoltre le versioni interessate e quelle corrette per dieci varianti GS1900:

Prodotto Firmware interessato Firmware corretto
GS1900-8 2.90(AAHH.1)C0 e precedenti 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 e precedenti 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 e precedenti 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 e precedenti 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 e precedenti 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 e precedenti 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 e precedenti 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 e precedenti 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 e precedenti 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 e precedenti 2.90(ABTQ.2)C0

Gli amministratori devono verificare sia il modello sia il ramo del firmware, senza presumere che una stessa build sia applicabile all’intera famiglia di prodotti.

Non è stata resa nota alcuna misura alternativa aggiuntiva da parte di Zyxel. L’intervento disponibile consiste nell’installare il firmware corretto corrispondente a ciascun modello. Secondo quanto riportato, l’avviso di Zyxel non era ancora stato aggiornato per riconoscere lo sfruttamento attivo, nonostante la diversa valutazione di CISA, secondo cui le prove di sfruttamento giustificavano l’inserimento nel catalogo KEV.

CISA fissa al 24 settembre il termine per gli interventi federali

CISA ha aggiunto CVE-2026-7273 al catalogo KEV il 21 settembre 2026. Le agenzie del ramo esecutivo civile federale degli Stati Uniti devono completare gli interventi correttivi entro il 24 settembre 2026.

Il catalogo indica come sconosciuto l’utilizzo a fini di ransomware. Richiede inoltre un triage forense secondo la BOD 26-04, “Prioritizing Security Updates Based on Risk”.

Le agenzie federali devono applicare le misure indicate dal produttore, valutare l’esposizione a Internet di ogni asset e seguire i requisiti di triage forense di CISA. Quando le misure di mitigazione non sono disponibili, la direttiva richiede, ove applicabile, di interrompere l’utilizzo del prodotto. Le altre organizzazioni non sono vincolate dalla scadenza federale, ma la designazione KEV rappresenta un motivo concreto per dare priorità al problema.

L’installazione del nuovo firmware risolve la vulnerabilità software, ma non permette di stabilire se un attaccante abbia raggiunto lo switch in precedenza. La distinzione è importante, perché CISA richiede un’indagine, non soltanto l’applicazione di una patch.

Quando si sospetta una compromissione, le organizzazioni dovrebbero conservare i log pertinenti e i dati di configurazione prima di apportare modifiche. Gli investigatori dovrebbero esaminare le attività di gestione alla ricerca di richieste HTTP anomale, operazioni amministrative prive di spiegazione, modifiche alla configurazione o al firmware e riavvii imprevisti. Dovrebbero inoltre analizzare i sistemi accessibili dalla rete di gestione dello switch per individuare attività che potrebbero aver avuto origine da lì.

Gli identificativi di sessione di Veeam espongono un percorso dall’utente locale a SYSTEM

CVE-2026-32996 segue un modello di attacco diverso. Si tratta di una falla di elevazione dei privilegi locale in Veeam Agent for Microsoft Windows, non di una vulnerabilità di un dispositivo di rete raggiungibile da remoto.

Il problema riguarda il servizio Veeam Endpoint Backup e la relativa named pipe gRPC locale:

\\.\pipe\Veeam\VAW\ServiceConnectionPipe

Il servizio associa un principal amministrativo con privilegi elevati a un UID di sessione controllato dal client. Questo identificativo non è legato in modo sufficientemente rigoroso all’utente o alla connessione che lo ha ottenuto inizialmente.

Gli UID di sessione con privilegi elevati vengono successivamente scritti nel log seguente:

C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log

Gli utenti standard possono leggere il file. Un attaccante con accesso locale può recuperare dal log un UID elevato valido, presentarlo al servizio ed eseguire comandi con privilegi SYSTEM.

Non si tratta di un meccanismo iniziale per ottenere accesso remoto. La vulnerabilità può invece amplificare un punto d’appoggio ottenuto tramite un account utente standard, l’esecuzione di malware, un software di accesso remoto o un’altra vulnerabilità. Il controllo SYSTEM può favorire l’accesso alle credenziali, la persistenza, l’interferenza con gli strumenti di sicurezza, il movimento laterale, il furto o la cifratura dei dati.

Un proof of concept pubblico su GitHub dimostra l’elevazione eseguendo whoami e scrivendo l’output del comando in un file. L’avviso relativo allo sfruttamento attivo è stato attribuito ad Arctic Wolf.

In base alle informazioni disponibili, CVE-2026-32996 non è identificata come voce del catalogo KEV di CISA. Non sono inoltre noti l’intervallo delle versioni interessate, la build corretta, un’eventuale soluzione alternativa, la classificazione CWE né una scadenza per gli interventi stabilita da CISA.

I responsabili della difesa devono verificare l’esposizione, non soltanto le versioni vulnerabili

Negli ambienti Zyxel, il compito immediato consiste nell’inventariare ogni switch GS1900, registrarne il modello preciso e la versione del firmware e applicare l’aggiornamento corrispondente. È necessario dare priorità ai dispositivi raggiungibili da segmenti dedicati agli ospiti o agli utenti, non attendibili o connessi a Internet.

L’accesso alla gestione deve essere limitato a reti amministrative attendibili. Se uno switch è stato esposto prima dell’applicazione della patch, i responsabili della difesa devono eseguire un triage forense e controllare i sistemi adiacenti, senza considerare l’aggiornamento come la conclusione dell’incidente.

Per le installazioni Veeam, gli amministratori devono individuare ogni endpoint Windows che esegue Veeam Agent e determinare la release installata. Poiché non è stata specificata alcuna build corretta, le organizzazioni dovrebbero ottenere le informazioni sugli aggiornamenti tramite le indicazioni ufficiali di Veeam non appena saranno disponibili.

I team di sicurezza dovrebbero monitorare l’accesso a Svc.VeeamEndpointBackup.log e le interazioni sospette con ServiceConnectionPipe. È opportuno indagare sui processi imprevisti eseguiti come SYSTEM, sull’abuso dei servizi, sugli account creati di recente, sulle modifiche ai controlli di sicurezza e sui meccanismi di persistenza.

Qualsiasi endpoint Veeam che mostri prove di sfruttamento riuscito deve essere trattato come completamente compromesso. I privilegi ottenuti non si limitano all’applicazione di backup: garantiscono il controllo dell’intero sistema Windows.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiZyxel GS1900CVE-2026-7273Veeam Agent WindowsCVE-2026-32996vulnerabilità switchescalation privilegiaggiornamento firmware
Torna alla home