Attacchi in corso mettono a rischio gli switch Zyxel e gli endpoint Windows protetti da Veeam
Attacchi attivi sfruttano switch Zyxel GS1900 e Veeam Agent Windows: esecuzione comandi e escalation a SYSTEM. Aggiorna subito il firmware.
Immagine illustrativa generata con AI
Due falle di sicurezza stanno attirando l’attenzione e richiedono interventi urgenti, perché possono consentire agli attaccanti di assumere un controllo significativo sull’infrastruttura di rete e sugli endpoint Windows.
CVE-2026-7273, un buffer overflow basato sullo stack negli switch della serie Zyxel GS1900, consente potenzialmente a un attaccante non autenticato, presente su una rete adiacente, di eseguire comandi del sistema operativo. Il 21 settembre 2026 CISA ha aggiunto la vulnerabilità al catalogo Known Exploited Vulnerabilities, citando prove di sfruttamento attivo.
Un problema distinto, CVE-2026-32996, interessa Veeam Agent for Microsoft Windows. La vulnerabilità consente a un attaccante che abbia già accesso locale di elevare i propri privilegi a SYSTEM riutilizzando identificativi di sessione con privilegi elevati, esposti in un log di servizio leggibile.
La falla di Zyxel ha ottenuto un punteggio CVSS v3 pari a 8,8. Per la vulnerabilità di Veeam è stato riportato un punteggio di 7,3, anche se le informazioni NVD disponibili non includono il vettore completo.
Il gestore CGI di Zyxel può trasformare una richiesta appositamente costruita in un’esecuzione di comandi
CVE-2026-7273 è classificata come buffer overflow basato sullo stack secondo CWE-121. Si trova nel programma CGI utilizzato dal firmware degli switch Zyxel della serie GS1900.
L’attaccante non ha bisogno di credenziali né dell’interazione dell’utente. Deve però poter raggiungere il dispositivo da una rete adiacente, ad esempio una LAN o un altro segmento con accesso al servizio di gestione dello switch.
Una richiesta HTTP appositamente costruita può attivare l’overflow e portare potenzialmente all’esecuzione arbitraria di comandi del sistema operativo. Il vettore è:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Il punteggio riflette una bassa complessità dell’attacco, l’assenza di requisiti relativi ai privilegi e un impatto potenziale elevato su riservatezza, integrità e disponibilità. Lo sfruttamento non oltrepassa un confine di ambito di sicurezza, ma il controllo di uno switch può comunque ripercuotersi sui sistemi e sul traffico oltre il dispositivo stesso.
A seconda dei privilegi del servizio e della configurazione della rete, lo sfruttamento riuscito potrebbe consentire all’attaccante di modificare le configurazioni, interrompere la connettività o manipolare il traffico. Uno switch compromesso potrebbe inoltre diventare un punto d’appoggio per raggiungere i sistemi adiacenti o occultare ulteriori attività.
Non si conoscono l’identità degli attaccanti, l’inizio dello sfruttamento né il numero delle organizzazioni interessate. CISA non ha inoltre descritto le attività svolte dagli intrusi dopo la compromissione degli switch vulnerabili.
Secondo quanto riportato, Zyxel ha riconosciuto a Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu e Tianyue Luo di ISCAS la scoperta e la segnalazione della vulnerabilità.
Dieci modelli GS1900 richiedono aggiornamenti del firmware specifici per modello
La descrizione NVD identifica esplicitamente come vulnerabile il firmware di GS1900-48HPv2 fino alla versione 2.90(ABTQ.1)C0 inclusa. Le informazioni del produttore indicano inoltre le versioni interessate e quelle corrette per dieci varianti GS1900:
| Prodotto | Firmware interessato | Firmware corretto |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 e precedenti |
2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 e precedenti |
2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 e precedenti |
2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 e precedenti |
2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 e precedenti |
2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 e precedenti |
2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 e precedenti |
2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 e precedenti |
2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 e precedenti |
2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 e precedenti |
2.90(ABTQ.2)C0 |
Gli amministratori devono verificare sia il modello sia il ramo del firmware, senza presumere che una stessa build sia applicabile all’intera famiglia di prodotti.
Non è stata resa nota alcuna misura alternativa aggiuntiva da parte di Zyxel. L’intervento disponibile consiste nell’installare il firmware corretto corrispondente a ciascun modello. Secondo quanto riportato, l’avviso di Zyxel non era ancora stato aggiornato per riconoscere lo sfruttamento attivo, nonostante la diversa valutazione di CISA, secondo cui le prove di sfruttamento giustificavano l’inserimento nel catalogo KEV.
CISA fissa al 24 settembre il termine per gli interventi federali
CISA ha aggiunto CVE-2026-7273 al catalogo KEV il 21 settembre 2026. Le agenzie del ramo esecutivo civile federale degli Stati Uniti devono completare gli interventi correttivi entro il 24 settembre 2026.
Il catalogo indica come sconosciuto l’utilizzo a fini di ransomware. Richiede inoltre un triage forense secondo la BOD 26-04, “Prioritizing Security Updates Based on Risk”.
Le agenzie federali devono applicare le misure indicate dal produttore, valutare l’esposizione a Internet di ogni asset e seguire i requisiti di triage forense di CISA. Quando le misure di mitigazione non sono disponibili, la direttiva richiede, ove applicabile, di interrompere l’utilizzo del prodotto. Le altre organizzazioni non sono vincolate dalla scadenza federale, ma la designazione KEV rappresenta un motivo concreto per dare priorità al problema.
L’installazione del nuovo firmware risolve la vulnerabilità software, ma non permette di stabilire se un attaccante abbia raggiunto lo switch in precedenza. La distinzione è importante, perché CISA richiede un’indagine, non soltanto l’applicazione di una patch.
Quando si sospetta una compromissione, le organizzazioni dovrebbero conservare i log pertinenti e i dati di configurazione prima di apportare modifiche. Gli investigatori dovrebbero esaminare le attività di gestione alla ricerca di richieste HTTP anomale, operazioni amministrative prive di spiegazione, modifiche alla configurazione o al firmware e riavvii imprevisti. Dovrebbero inoltre analizzare i sistemi accessibili dalla rete di gestione dello switch per individuare attività che potrebbero aver avuto origine da lì.
Gli identificativi di sessione di Veeam espongono un percorso dall’utente locale a SYSTEM
CVE-2026-32996 segue un modello di attacco diverso. Si tratta di una falla di elevazione dei privilegi locale in Veeam Agent for Microsoft Windows, non di una vulnerabilità di un dispositivo di rete raggiungibile da remoto.
Il problema riguarda il servizio Veeam Endpoint Backup e la relativa named pipe gRPC locale:
\\.\pipe\Veeam\VAW\ServiceConnectionPipe
Il servizio associa un principal amministrativo con privilegi elevati a un UID di sessione controllato dal client. Questo identificativo non è legato in modo sufficientemente rigoroso all’utente o alla connessione che lo ha ottenuto inizialmente.
Gli UID di sessione con privilegi elevati vengono successivamente scritti nel log seguente:
C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
Gli utenti standard possono leggere il file. Un attaccante con accesso locale può recuperare dal log un UID elevato valido, presentarlo al servizio ed eseguire comandi con privilegi SYSTEM.
Non si tratta di un meccanismo iniziale per ottenere accesso remoto. La vulnerabilità può invece amplificare un punto d’appoggio ottenuto tramite un account utente standard, l’esecuzione di malware, un software di accesso remoto o un’altra vulnerabilità. Il controllo SYSTEM può favorire l’accesso alle credenziali, la persistenza, l’interferenza con gli strumenti di sicurezza, il movimento laterale, il furto o la cifratura dei dati.
Un proof of concept pubblico su GitHub dimostra l’elevazione eseguendo whoami e scrivendo l’output del comando in un file. L’avviso relativo allo sfruttamento attivo è stato attribuito ad Arctic Wolf.
In base alle informazioni disponibili, CVE-2026-32996 non è identificata come voce del catalogo KEV di CISA. Non sono inoltre noti l’intervallo delle versioni interessate, la build corretta, un’eventuale soluzione alternativa, la classificazione CWE né una scadenza per gli interventi stabilita da CISA.
I responsabili della difesa devono verificare l’esposizione, non soltanto le versioni vulnerabili
Negli ambienti Zyxel, il compito immediato consiste nell’inventariare ogni switch GS1900, registrarne il modello preciso e la versione del firmware e applicare l’aggiornamento corrispondente. È necessario dare priorità ai dispositivi raggiungibili da segmenti dedicati agli ospiti o agli utenti, non attendibili o connessi a Internet.
L’accesso alla gestione deve essere limitato a reti amministrative attendibili. Se uno switch è stato esposto prima dell’applicazione della patch, i responsabili della difesa devono eseguire un triage forense e controllare i sistemi adiacenti, senza considerare l’aggiornamento come la conclusione dell’incidente.
Per le installazioni Veeam, gli amministratori devono individuare ogni endpoint Windows che esegue Veeam Agent e determinare la release installata. Poiché non è stata specificata alcuna build corretta, le organizzazioni dovrebbero ottenere le informazioni sugli aggiornamenti tramite le indicazioni ufficiali di Veeam non appena saranno disponibili.
I team di sicurezza dovrebbero monitorare l’accesso a Svc.VeeamEndpointBackup.log e le interazioni sospette con ServiceConnectionPipe. È opportuno indagare sui processi imprevisti eseguiti come SYSTEM, sull’abuso dei servizi, sugli account creati di recente, sulle modifiche ai controlli di sicurezza e sui meccanismi di persistenza.
Qualsiasi endpoint Veeam che mostri prove di sfruttamento riuscito deve essere trattato come completamente compromesso. I privilegi ottenuti non si limitano all’applicazione di backup: garantiscono il controllo dell’intero sistema Windows.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCISA
- fonte primariaCISA
- The Hacker News
CVE trattate in questo articolo
- CVE-2026-85706Critica10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authen
- CVE-2026-76460Critica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2025-39682Critica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-76461Critica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-58704Alta8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2026-42016Alta8.1JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-87886Alta7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
- CVE-2026-42018Alta7.5JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
- CVE-2026-32996This vulnerability in Veeam Agent for Microsoft Windows allows for Local Privilege Escalation.
