La falla nei switch Zyxel sfruttata attivamente fa scattare una finestra federale di tre giorni per l’applicazione delle patch

CISA conferma lo sfruttamento attivo della falla CVE-2026-7273 negli switch Zyxel GS1900: patch obbligatoria entro il 24 settembre 2026.

La falla nei switch Zyxel sfruttata attivamente fa scattare una finestra federale di tre giorni per l’applicazione delle patch
Vulnerabilità

Immagine illustrativa generata con AI

La Cybersecurity and Infrastructure Security Agency statunitense ha ordinato alle agenzie federali di risolvere una vulnerabilità ad alta gravità negli switch della serie Zyxel GS1900, dopo averne confermato lo sfruttamento in attacchi reali.

CISA ha aggiunto CVE-2026-7273 al catalogo delle vulnerabilità note come sfruttate il 21 settembre 2026. Le agenzie del Federal Civilian Executive Branch devono completare la remediation richiesta entro il 24 settembre 2026.

La falla è un buffer overflow basato sullo stack presente nel componente CGI degli switch. Un attaccante non autenticato con accesso alla rete locale può inviare una richiesta HTTP appositamente costruita ed eseguire potenzialmente comandi del sistema operativo sul dispositivo.

Lo sfruttamento trasforma una falla ad alta gravità in una minaccia urgente

CVE-2026-7273 ha ottenuto un punteggio CVSS v3.1 pari a 8,8, classificato come High, con il seguente vettore:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Il vettore descrive un attacco che richiede l’accesso a una rete adiacente, ma presenta una bassa complessità. Non richiede né autenticazione né interazione dell’utente e, in caso di sfruttamento riuscito, può avere un impatto elevato su riservatezza, integrità e disponibilità.

L’aggiornamento del catalogo KEV di CISA stabilisce che la vulnerabilità viene utilizzata in attacchi reali. L’agenzia, tuttavia, non ha pubblicato payload, artefatti tecnici, indicatori di compromissione, dettagli sulle vittime o un’attribuzione.

Al momento della pubblicazione, Zyxel non aveva ancora aggiornato pubblicamente il proprio advisory per confermare lo sfruttamento attivo. Esiste quindi una distinzione tra l’accertamento di CISA sullo sfruttamento e la posizione pubblica del vendor, ma ciò non modifica l’obbligo federale di remediation.

La vulnerabilità è classificata come CWE-121, un buffer overflow basato sullo stack. NVD indica il record come “Not Scheduled”, il che significa che al momento non è prevista un’ulteriore attività di arricchimento da parte di NVD. Il punteggio e il vettore CVSS provengono da Zyxel, in qualità di CVE Numbering Authority, e non da una valutazione indipendente di NVD.

Una richiesta HTTP appositamente costruita può raggiungere il sistema operativo dello switch

Il codice vulnerabile si trova nel programma CGI incluso nel firmware degli Zyxel GS1900. I componenti CGI elaborano le richieste web e passano l’input al software che opera dietro l’interfaccia di gestione del dispositivo.

In questo caso, un input appositamente costruito può causare l’overflow di un buffer nello stack. Un attaccante che riesca nello sfruttamento può quindi superare il confine tra il componente di gestione web e il sistema operativo sottostante, ottenendo la possibilità di eseguire comandi.

Non è richiesto alcun account. L’attaccante deve comunque trovarsi sulla stessa LAN o soddisfare in altro modo la condizione “Adjacent Network” prevista da CVSS. Questa limitazione rende CVE-2026-7273 meno raggiungibile su larga scala rispetto a una vulnerabilità convenzionale esposta a Internet, ma non rende improbabile lo sfruttamento.

Un endpoint compromesso all’interno di un’organizzazione potrebbe attaccare i servizi di gestione dello switch dalla rete locale. Anche sistemi di accesso remoto configurati in modo errato, interfacce di gestione esposte o servizi HTTP raggiungibili dall’esterno possono aumentare l’esposizione concreta. CISA richiede espressamente alle agenzie di valutare la raggiungibilità via Internet di ogni asset.

L’esecuzione di comandi su uno switch di rete potrebbe esporre dati di configurazione o del dispositivo, consentire modifiche non autorizzate e interrompere i servizi che dipendono dall’hardware interessato. La valutazione CVSS assegna il livello High a tutte e tre le categorie di impatto.

Dieci modelli GS1900 richiedono firmware specifici per modello

Sebbene la descrizione NVD evidenzi il modello GS1900-48HPv2, i dati di Zyxel sui prodotti interessati identificano dieci modelli vulnerabili. Ognuno ha un proprio identificativo firmware e una build corretta corrispondente.

Prodotto Firmware interessato Firmware corretto
Zyxel GS1900-8 2.90(AAHH.1)C0 e versioni precedenti 2.90(AAHH.2)C0
Zyxel GS1900-8HP 2.90(AAHI.1)C0 e versioni precedenti 2.90(AAHI.2)C0
Zyxel GS1900-10HP 2.90(AAZI.1)C0 e versioni precedenti 2.90(AAZI.2)C0
Zyxel GS1900-16 2.90(AAHJ.1)C0 e versioni precedenti 2.90(AAHJ.2)C0
Zyxel GS1900-24 2.90(AAHL.1)C0 e versioni precedenti 2.90(AAHL.2)C0
Zyxel GS1900-24E 2.90(AAHK.1)C0 e versioni precedenti 2.90(AAHK.2)C0
Zyxel GS1900-24EP 2.90(ABTO.1)C0 e versioni precedenti 2.90(ABTO.2)C0
Zyxel GS1900-24HPv2 2.90(ABTP.1)C0 e versioni precedenti 2.90(ABTP.2)C0
Zyxel GS1900-48 2.90(AAHN.1)C0 e versioni precedenti 2.90(AAHN.2)C0
Zyxel GS1900-48HPv2 2.90(ABTQ.1)C0 e versioni precedenti 2.90(ABTQ.2)C0

Zyxel ha rilasciato questi aggiornamenti di sicurezza il 16 giugno 2026. La vulnerabilità è stata attribuita ai ricercatori di ISCAS Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu e Tianyue Luo.

Gli amministratori devono verificare la stringa firmware completa, invece di controllare soltanto se il dispositivo esegue la versione 2.90. Le release vulnerabili e quelle corrette condividono infatti lo stesso numero di versione principale e differiscono per gli identificativi di build specifici del modello.

GreyNoise segnala centinaia di switch compromessi

GreyNoise ha riferito di aver osservato segnali pubblici di sfruttamento e ha attribuito l’attività a un sospetto attore malevolo di lingua cinese.

Al 17 settembre 2026, l’azienda ha dichiarato che l’attore aveva compromesso con successo 996 switch Zyxel in 48 Paesi e aveva sottratto dati sensibili. Secondo quanto riferito, la campagna più ampia avrebbe tentato di sfruttare oltre una dozzina di altre vulnerabilità in diversi prodotti software e tecnologici.

CISA non ha fornito un riscontro indipendente su queste cifre né sulla caratterizzazione dell’attore. L’agenzia non ha attribuito l’attività e non ha confermato pubblicamente il numero di vittime segnalato.

Non sono inoltre disponibili indicatori specifici per questa vulnerabilità che i difensori possano usare per una semplice ricerca basata su firme. Non sono stati divulgati codice di exploit, pattern HTTP malevoli, sequenze di comandi, indirizzi di destinazione, hash di file o altri artefatti.

Questo limita il rilevamento retrospettivo. Le organizzazioni devono quindi esaminare la telemetria dei dispositivi e della rete alla ricerca di anomalie come richieste HTTP insolite, azioni amministrative inattese, modifiche di configurazione non spiegate, esecuzione di comandi, accessi a dati sensibili e trasferimenti in uscita sospetti.

L’applicazione delle patch deve seguire il triage forense, non sostituirlo

CISA richiede alle agenzie federali interessate di applicare le mitigazioni di Zyxel nel rispetto della Binding Operational Directive 26-04, Prioritizing Security Updates Based on Risk, e dei Forensics Triage Requirements dell’agenzia.

La finestra di remediation ridotta impone alle agenzie di individuare ogni dispositivo GS1900, registrarne il modello e il firmware in esecuzione e installare la build corretta corrispondente. Devono inoltre valutare l’esposizione a Internet e seguire le disposizioni pertinenti della BOD 26-04 relative ai servizi cloud.

L’analisi forense è importante perché l’installazione di un nuovo firmware può chiudere la vulnerabilità senza stabilire se lo switch fosse già stato compromesso. Quando operativamente possibile, i difensori dovrebbero conservare i log e i dati di configurazione disponibili prima di apportare modifiche.

Una sequenza operativa pratica è la seguente:

  1. Inventariare tutti gli switch GS1900, compresi i dispositivi gestiti internamente.
  2. Registrare il modello esatto e la build firmware completa.
  3. Valutare se la gestione HTTP è accessibile da reti non attendibili.
  4. Esaminare i log del dispositivo e della rete circostante alla ricerca di attività sospette.
  5. Conservare le evidenze pertinenti se si sospetta una compromissione.
  6. Installare il firmware corretto specifico per il modello.
  7. Verificare la configurazione e il comportamento dei servizi dopo l’aggiornamento.
  8. Interrompere l’utilizzo del dispositivo quando non è possibile applicare la mitigazione richiesta.

La scadenza del 24 settembre 2026 è vincolante per le agenzie FCEB interessate. Le organizzazioni private, in generale, non sono soggette a tale scadenza, ma la presenza nel catalogo KEV costituisce un forte motivo operativo per dare la stessa priorità a queste correzioni.

Zyxel ha già subito ripetuti sfruttamenti di vulnerabilità presenti nel catalogo KEV

CVE-2026-7273 non è una voce isolata per Zyxel. Secondo le informazioni disponibili, CISA monitora attualmente 13 vulnerabilità Zyxel sfruttate, che interessano switch, router, firewall e prodotti di network-attached storage.

Un esempio precedente è CVE-2024-40891, una vulnerabilità di command injection con punteggio 8,8 associata a dispositivi DSL Zyxel legacy installati presso la sede del cliente. CISA l’ha aggiunta al catalogo KEV l’11 febbraio 2025, fissando al 4 marzo 2025 la scadenza federale per la remediation.

Per quella vulnerabilità, CISA aveva avvertito che i dispositivi interessati potevano essere arrivati a fine vita o a fine supporto e aveva indicato agli utenti di cessarne l’utilizzo quando non fosse disponibile alcuna mitigazione attuale. Anche i dati pubblici sui prodotti relativi a CVE-2024-40891 presentano una discrepanza nell’ambito: l’elenco dei prodotti interessati e la descrizione di NVD identificano famiglie diverse di dispositivi Zyxel.

Il caso attuale della serie GS1900 è più lineare, perché per tutti e dieci i modelli elencati è disponibile un firmware corretto. Il compito immediato è quindi chiaro: verificare la build esatta, cercare eventuali prove di accessi precedenti e installare l’aggiornamento corrispondente.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiZyxel GS1900CVE-2026-7273vulnerabilità ZyxelCISA KEVbuffer overflowpatch sicurezzaswitch compromessi
Torna alla home