Zyxel GS1900-Schwachstelle CVE-2026-7273 ausgebeutet, sagt CISA

Zyxel GS1900-Schwachstelle CVE-2026-7273 ausgebeutet, sagt CISA

CISA hat die Zyxel GS1900-Schwachstelle CVE-2026-7273 in ihren Katalog der ausgenutzten Schwachstellen aufgenommen, nachdem GreyNoise Angriffe auf 996 Switches gemeldet hat.

Die Zyxel GS1900-Switch-Schwachstelle mit der Kennung CVE-2026-7273 wird in echten Angriffen ausgenutzt, so die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA). CISA hat die Schwachstelle, die GS1900-Serie-Switches betrifft, am Montag in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen und die Behörden der Federal Civilian Executive Branch (FCEB) angewiesen, ihre Switches bis Donnerstag abzusichern, wie es die Binding Operational Directive (BOD) 26-04 vorschreibt. Der KEV-Katalog ist die laufende Liste der US-Regierung mit Schwachstellen, von denen bekannt ist, dass Angreifer sie ausnutzen, und eine bindende operative Richtlinie ist eine Anweisung von CISA, die Bundesbehörden befolgen müssen. Die Behörde erklärte, dass diese Art von Schwachstelle ein häufiger Angriffsvektor für bösartige Cyberakteure sei und erhebliche Risiken für das föderale Unternehmen darstelle, und sie ermutigte alle Organisationen, nicht nur Bundesbehörden, ein risikobasiertes Schwachstellenmanagement einzuführen und die Behebung der Schwachstellen im KEV-Katalog zu priorisieren.

CVE-2026-7273 ist ein hochgradiger stackbasierter Pufferüberlauf in dem CGI-Programm, das auf den Switches läuft. Ein Pufferüberlauf tritt auf, wenn ein Programm mehr Daten in einen Speicherblock fester Größe schreibt, als der Block aufnehmen kann, sodass die zusätzlichen Daten in benachbarten Speicher überlaufen und das Verhalten des Programms verändern können. Ein CGI-Programm ist ein kleines Softwarestück, das Anfragen an die integrierten Administrationsseiten eines Geräts bearbeitet, also die Weboberfläche, die ein Administrator zur Konfiguration verwendet. Laut CISA ermöglicht die Schwachstelle einem Angreifer, der kein Konto und keine Berechtigungen im lokalen Netzwerk hat, also dem Netzwerk, in dem sich der Switch selbst befindet, Betriebssystembefehle auf dem Gerät auszuführen, indem er bösartig gestaltete HTTP-Anfragen sendet, also die gewöhnlichen Nachrichten, die ein Browser oder ein Skript sendet, wenn es eine Webseite um etwas bittet. Tatsächlich kann Datenverkehr, der wie eine routinemäßige Webanfrage aussieht, in Anweisungen umgewandelt werden, die der Switch im Auftrag des Angreifers ausführt.

Zyxel hat am 16. Juni Sicherheitsupdates für das Problem veröffentlicht und Kunden empfohlen, ihre Firmware, die integrierte Software, die das Gerät betreibt, für optimalen Schutz zu aktualisieren. Die betroffenen Modelle und die Versionen, die sie beheben, sind:

GS1900-8: 2.90(AAHH.1)C0 und früher, behoben in 2.90(AAHH.2)C0
GS1900-8HP: 2.90(AAHI.1)C0 und früher, behoben in 2.90(AAHI.2)C0
GS1900-10HP: 2.90(AAZI.1)C0 und früher, behoben in 2.90(AAZI.2)C0
GS1900-16: 2.90(AAHJ.1)C0 und früher, behoben in 2.90(AAHJ.2)C0
GS1900-24: 2.90(AAHL.1)C0 und früher, behoben in 2.90(AAHL.2)C0
GS1900-24E: 2.90(AAHK.1)C0 und früher, behoben in 2.90(AAHK.2)C0
GS1900-24EP: 2.90(ABTO.1)C0 und früher, behoben in 2.90(ABTO.2)C0
GS1900-24HPv2: 2.90(ABTP.1)C0 und früher, behoben in 2.90(ABTP.2)C0
GS1900-48: 2.90(AAHN.1)C0 und früher, behoben in 2.90(AAHN.2)C0
GS1900-48HPv2: 2.90(ABTQ.1)C0 und früher, behoben in 2.90(ABTQ.2)C0

Ein Punkt der Unsicherheit ist es wert, klar ausgesprochen zu werden: Zyxel hat seine eigene Sicherheitsmitteilung noch nicht aktualisiert, um zu bestätigen, dass die Schwachstelle in freier Wildbahn ausgenutzt wird. Die Beweise für aktive Angriffe stammen derzeit aus CISAs Entscheidung, CVE-2026-7273 in den KEV-Katalog aufzunehmen, und aus der Forschung eines Threat-Intelligence-Unternehmens, nicht aus einer Erklärung des Herstellers.

Das Threat-Intelligence-Unternehmen GreyNoise erklärte in einem am Montag veröffentlichten Bericht, dass es die ersten Anzeichen einer Ausnutzung am vergangenen Donnerstag entdeckt habe. GreyNoise gibt an, dass ein mutmaßlich chinesischsprachiger bösartiger Cyberakteur fast 1.000 Zyxel GS1900-Switches kompromittiert habe, als Teil einer Kampagne, die auch auf mehr als ein Dutzend anderer Schwachstellen abzielte, die eine breite Palette von Software- und Technologieprodukten betreffen. In seinem Bericht schreibt GreyNoise, dass der Akteur weltweit auf ZyXEL GS1900 Smart Managed Switches mit einem neuartigen Exploit für CVE-2026-7273 abzielte, dass dies mit Stand vom 17. September 2026 der erste öffentlich dokumentierte Fall einer Ausnutzung dieser Schwachstelle in freier Wildbahn sei und dass der Akteur erfolgreich sensible Daten von 996 ZyXEL-Switches in 48 Ländern ausgenutzt und exfiltriert habe. CISA hat keine Details zu den Angriffen selbst veröffentlicht.

Der Grund, warum diese Gerätekategorie immer wieder auftaucht, ist ihre Position. Zyxel-Geräte werden oft ins Visier genommen, weil viele Internetdienstanbieter weltweit sie Kunden als Standardausrüstung für neue Internetverträge mitliefern, was sie an den Rand einer großen Anzahl kleiner und mittlerer Netzwerke stellt. Auch die Geschichte ist wichtig. Im Februar warnte Zyxel, dass es keine Pläne habe, zwei aktiv ausgenutzte Zero-Day-Fehler zu patchen, die Router am Ende ihres Lebenszyklus betrafen, also Modelle, die das Unternehmen nicht mehr unterstützt, die aber noch online zum Verkauf standen; die beiden Schwachstellen wurden im Bericht mit der Kennung CVE-2024-40891 bezeichnet. Stattdessen empfahl das Unternehmen Kunden dringend, diese Router durch neuere Produkte zu ersetzen, deren Firmware bereits gepatcht war. CISA verfolgt derzeit 13 Zyxel-Schwachstellen, die Router, Switches, Firewalls und NAS-Geräte (Network-Attached Storage) des Unternehmens betreffen und die in freier Wildbahn ausgenutzt wurden oder noch werden. Zyxel selbst behauptet, dass über 1 Million Unternehmen seine Netzwerklösungen in 150 Märkten weltweit nutzen.

Für Website-Betreiber, Unternehmen und IT-Teams ist die praktische Frage, ob ein GS1900 Teil des eigenen Netzwerks ist. Switches liegen unter allem anderen: Sie transportieren den Datenverkehr zwischen Servern, Arbeitsstationen und der Internetverbindung, und ein kompromittierter Switch kann einem Eindringling einen Fuß in die Tür geben, den keine Anwendungssicherheit schließen kann. Die Schritte, die sich aus der Quelle ergeben, sind begrenzt, aber klar. Zyxels Fix existiert und wurde am 16. Juni veröffentlicht, also ist der erste Schritt festzustellen, welche Firmware-Version ein Gerät ausführt und ob sie mit den oben aufgeführten gepatchten Versionen übereinstimmt. CISAs eigene Anleitung in diesem Fall geht über Bundesbehörden hinaus: Sie ermutigt jede Organisation, ein risikobasiertes Schwachstellenmanagement einzuführen, was einfach bedeutet zu wissen, welche Systeme man betreibt, welche Schwachstellen sie betreffen und welche zuerst behoben werden sollten. Da die Schwachstelle von jemandem im selben lokalen Netzwerk erreicht werden kann, ist es ratsam, gleichzeitig die allgemeine bewährte Praxis zu bestätigen, die Verwaltungsschnittstelle eines Switches nur aus vertrauenswürdigen internen Netzwerken erreichbar zu halten und nicht dem offenen Internet auszusetzen. Die Details in diesem Artikel stammen aus dem Bericht von BleepingComputer über die CISA-Listung und den Erkenntnissen von GreyNoise; die Ausnutzungsforschung stammt von GreyNoise, nicht von uns. Organisationen, die Herstellerhinweise nicht von Hand verfolgen möchten, können sich ansehen, was AEU-I, der sicherheitsorientierte IT-, Infrastruktur- und Beratungsservice der Gruppe, bietet, um Patch-Hinweise in eine Routine zu verwandeln.

So schützen Sie sich

  1. Prüfen Sie, ob in Ihrem Heim- oder Büronetzwerk ein Zyxel GS1900-Switch verwendet wird, und falls ja, stellen Sie sicher, dass die Person, die sich darum kümmert, die für dieses Modell aufgeführte korrigierte Firmware-Version installiert ha
  2. Wenn Ihr Internetanbieter das Gerät geliefert hat, rufen Sie ihn an und fragen Sie direkt, ob es gegen CVE-2026-7273 aktualisiert wurde.
  3. Stellen Sie sicher, dass die integrierte Admin-Seite des Switches nicht aus dem offenen Internet erreichbar ist, sondern nur aus Ihrem eigenen Netzwerk.
  4. Notieren Sie den Modellnamen und die aktuelle Softwareversion Ihrer Netzwerkgeräte, damit die nächste dringende Sicherheitsmeldung Sie nur zwei Minuten kostet.
  5. Prüfen Sie einmal im Monat die Seite mit den Sicherheitshinweisen des Herstellers oder aktivieren Sie automatische Updates, damit Fixes für bekannte Schwachstellen nicht uninstalliert bleiben.

Schwachstellen & Lösungen

  • CVE-2024-40891 Identifier given to a pair of actively exploited bugs in end-of-life Zyxel routers that the company said it did not plan to patch, advising customers to replace the devices instead. Lösung & Details ansehen →
  • CVE-2026-7273 Stack-based buffer overflow in the CGI program of Zyxel GS1900 series switches that lets an attacker on the local network run operating system commands; Zyxel published firmware updates on 16 June. Lösung & Details ansehen →

Begriffe Erklärt

  • CISA Die US-amerikanische Cybersecurity and Infrastructure Security Agency, die Regierungsbehörde, die Sicherheitswarnungen und Anweisungen für Bundesbehörden veröffentlicht.
  • CVE Eine eindeutige Referenznummer, die einer öffentlich bekannten Sicherheitslücke zugewiesen wird, damit alle über dasselbe Problem sprechen.
  • KEV Catalog Eine Liste der US-Regierung mit Sicherheitslücken, die Angreifer bekanntermaßen gerade aktiv ausnutzen.
  • buffer overflow Ein Fehler, bei dem ein Programm mehr Daten in einen Speicherbereich fester Größe schreibt, als hineinpasst, sodass die zusätzlichen Daten überlaufen und das Verhalten des Programms verändern.
  • firmware Die integrierte Software, die in einem Hardwaregerät gespeichert ist und das Gerät funktionsfähig macht.
  • local area network Das Netzwerk innerhalb eines einzelnen Hauses oder Büros, in dem die Geräte direkt miteinander kommunizieren können.
  • zero-day Eine Sicherheitslücke, die Angreifer bereits ausnutzen, bevor oder ohne dass ein Fix verfügbar ist.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver