
Zyxel-Switch- und Veeam-Agent-Schwachstellen in Angriffen ausgenutzt
CISA hat eine gepatchte Zyxel-GS1900-Switch-Schwachstelle nach 996 betroffenen Geräten in seine Liste ausgenutzter Schwachstellen aufgenommen, und auch ein Veeam-Agent-Fehler wird angegriffen.
CISA hat eine Schwachstelle der Zyxel GS1900-Serie in seinen Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen, eine öffentliche Liste von Sicherheitslücken, die Angreifer bekanntermaßen gegen reale Systeme einsetzen. Die Schwachstelle wird als CVE-2026-7273 geführt, die Kennung für eine bestimmte katalogisierte Sicherheitslücke, und hat einen CVSS-Score von 8,8 auf der üblichen Schweregradskala von 1 bis 10, was sie in den hohen Schweregradbereich einordnet. Die US-Cybersicherheitsbehörde CISA nahm die Ergänzung am Montag vor und verwies auf Hinweise auf aktive Ausnutzung. Der Fehler wurde von Zyxel, dem Hersteller der betroffenen Geräte, bereits behoben.
Das Problem ist ein stackbasierter Pufferüberlauf. In einfachen Worten: Die Software des Switches wird dazu gebracht, mehr Daten in einen kleinen reservierten Speicherbereich zu schreiben, als dieser aufnehmen kann, und der Überlauf ermöglicht es einem Angreifer, das weitere Verhalten des Geräts zu beeinflussen. Der im Juni 2026 veröffentlichte Sicherheitshinweis von Zyxel besagt, dass das Problem im CGI-Programm der Firmware der GS1900-Serie liegt, also in der in das Gerät eingebauten Software, die Webanfragen beantwortet. Ein CGI-Programm ist die kleine Komponente, die über das Web eingehende Anfragen bearbeitet. Laut dem Hinweis benötigt ein Angreifer im selben lokalen Netzwerk (einem LAN, dem Netzwerk innerhalb eines Büros, Ladens oder Zuhauses) kein Konto und kein Passwort – ein Zustand, der als nicht authentifiziert bezeichnet wird – und kann eine speziell gestaltete HTTP-Anfrage senden, dieselbe Art von Nachricht, die ein Browser an eine Website sendet, um Betriebssystembefehle auf dem Switch auszuführen.
Zyxel hat korrigierte Firmware für die betroffenen Modelle veröffentlicht. Der GS1900-8 mit 2.90(AAHH.1)C0 und früher wird in 2.90(AAHH.2)C0 korrigiert; der GS1900-8HP mit 2.90(AAHI.1)C0 und früher wird in 2.90(AAHI.2)C0 korrigiert; der GS1900-10HP mit 2.90(AAZI.1)C0 und früher wird in 2.90(AAZI.2)C0 korrigiert; der GS1900-16 mit 2.90(AAHJ.1)C0 und früher wird in 2.90(AAHJ.2)C0 korrigiert; der GS1900-24 mit 2.90(AAHL.1)C0 und früher wird in 2.90(AAHL.2)C0 korrigiert; der GS1900-24E mit 2.90(AAHK.1)C0 und früher wird in 2.90(AAHK.2)C0 korrigiert; der GS1900-24EP mit 2.90(ABTO.1)C0 und früher wird in 2.90(ABTO.2)C0 korrigiert; der GS1900-24HPv2 mit 2.90(ABTP.1)C0 und früher wird in 2.90(ABTP.2)C0 korrigiert; der GS1900-48 mit 2.90(AAHN.1)C0 und früher wird in 2.90(AAHN.2)C0 korrigiert; und der GS1900-48HPv2 mit 2.90(ABTQ.1)C0 und früher wird in 2.90(ABTQ.2)C0 korrigiert. Wer einen dieser Switches betreibt, sollte die im Gerät angezeigte Firmware-Version mit dieser Liste vergleichen.
Das Ausmaß des Missbrauchs wird von GreyNoise dokumentiert, einem Unternehmen, das Angriffsverkehr untersucht. Es berichtete von einem mutmaßlich chinesischsprachigen böswilligen Akteur, der die Schwachstelle seit dem 17. August 2026 weaponisiert. Laut GreyNoise nutzte der Angreifer die Schwachstelle erfolgreich aus und exfiltrierte Daten von 996 Zyxel-Switches in 48 Ländern, darunter Italien, die Vereinigten Staaten, Taiwan, Frankreich und Südkorea. Der Angreifer nutzte den Exploit, um das Trivial File Transfer Protocol (TFTP) auszuführen, eine einfache Methode zum Übertragen von Dateien auf ein Gerät, um ein benutzerdefiniertes Collector-Skript herunterzuladen und auszuführen. Die entwendeten Daten umfassen Gerätekonfigurationen, gehashte Root-Anmeldeinformationen (Passwörter in verschlüsselter Form, die wertvoll sind, weil sie manchmal zum Original zurückgeknackt werden können) und Netzwerkinformationen. GreyNoise fügte hinzu, dass der Exploit-Code in einem Python-Skript steckte, das stark mit PyArmor obfuskiert war, einem kommerziellen Tool, das Code schwer lesbar macht. GreyNoise merkte auch an, dass das Skript zwar ausdrücklich die Firmware-Versionen 2.10 bis 2.90 des GS1900-24 anspricht, aber Kommandozeilenoptionen wie eine libc-Basisadresse und globale Offsets für andere Firmware im Geltungsbereich der Schwachstelle bietet, was darauf hindeutet, dass das Tooling auf weitere Modelle gerichtet werden kann.
Dieselbe Aktivität hat eine größere Reichweite. Der Cluster von GreyNoise ist entweder identisch mit oder überschneidet sich mit einem Akteur, den Acronis letzte Woche offengelegt hat und der eine kürzlich bekannt gewordene Schwachstelle in Gitea (CVE-2026-60004) ausnutzte, um in internetzugewandte Instanzen einzubrechen. Acronis, ein Cybersicherheitsunternehmen, verfolgt diese Aktivität unter dem Namen Red Heron. Neben Gitea und Zyxel wurde der Angreifer dabei beobachtet, wie er Schwachstellen in UniFi OS (CVE-2026-34908, CVE-2026-34909 und CVE-2026-34910), Flowise (CVE-2026-56271), WordPress (CVE-2026-63030 und CVE-2026-60137), dem Linux-Kernel (CVE-2022-0847), Nuclio (CVE-2026-79756), SENAITE LIMS (CVE-2026-54569), Proxmox VE (CVE-2023-54391) und ein nicht näher bezeichnetes Problem in Palo Alto Networks PAN-OS GlobalProtect-Portalen ausnutzt. Die WordPress-Einträge sind für eine sehr große Zahl von Website-Betreibern relevant, weil die Publishing-Software so weit verbreitet ist.
Auf der Zyxel-Seite dankte der Hersteller Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS für die Entdeckung und Meldung der Schwachstelle. Zum Zeitpunkt der Erstellung des Quellmaterials hatte Zyxel seinen Hinweis noch nicht überarbeitet, um zu bestätigen, dass die Schwachstelle in freier Wildbahn ausgenutzt wird, was bedeutet, dass die Ausnutzungsnachweise derzeit von CISA und GreyNoise stammen und nicht aus dem eigenen Hinweis des Herstellers. Angesichts der aktiven Ausnutzung müssen Bundesbehörden der US-Zivilverwaltung (Federal Civilian Executive Branch, FCEB) die Korrekturen bis zum 24. September 2026 anwenden. Diese Frist ist ein nützliches Signal für alle anderen, wie dringend diese Angelegenheit behandelt wird.
Eine zweite, separate Schwachstelle wird ebenfalls aktiv angegriffen. Arctic Wolf warnte vor der Ausnutzung von CVE-2026-32996, einer lokalen Privilegienausweitungs-Schwachstelle mit einem CVSS-Score von 7,3 in Veeam Agent for Microsoft Windows. Eine lokale Privilegienausweitung bedeutet, dass jemand, der bereits irgendeinen Zugriff auf den Rechner hat, zu einer höheren Kontrollstufe aufsteigen kann, als ihm zugewiesen wurde. In diesem Fall erlangt der Angreifer SYSTEM-Level-Kontrolle über den betroffenen Endpunkt, wobei SYSTEM die höchste Berechtigungsstufe unter Windows ist. Arctic Wolf erklärt, dass das Problem darin liegt, wie der Veeam Endpoint Backup-Dienst erhöhte Client-Sitzungen über eine lokale gRPC-Named Pipe mit dem Namen \.\pipe\Veeam\VAW\ServiceConnectionPipe handhabt. In einfachen Worten: Eine Named Pipe ist ein Kanal, den Programme auf demselben Computer zur Kommunikation untereinander nutzen. Arctic Wolf gibt an, dass der Dienst eine erhöhte Administratoridentität gegen eine vom Client kontrollierte Sitzungskennung zwischenspeichert und dass diese Kennung nicht an den Benutzer oder die Verbindung gebunden ist, die sie angefordert hat. Da diese erhöhten Sitzungskennungen in die Datei C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log geschrieben werden, die normale Benutzer lesen können, kann ein Angreifer eine gültige Kennung erhalten und damit Befehle als SYSTEM ausführen. Laut Arctic Wolf demonstriert ein öffentlicher Proof of Concept auf GitHub die Schwäche, indem er whoami ausführt, einen Windows-Befehl, der angibt, welches Konto verwendet wird, und das Ergebnis in eine Datei schreibt.
Für Unternehmen ist das Muster in beiden Geschichten dasselbe wie immer bei ausgenutzten Schwachstellen: Die Korrekturen existieren, und die Verzögerung bei ihrer Anwendung ist es, worauf Angreifer zählen. Netzwerk-Switches stehen still in Schränken und werden selten aktualisiert, doch ein kompromittierter Switch kann Konfigurationsdaten und Anmeldeinformationen für den Rest des Netzwerks preisgeben. Backup-Agenten werden auf Endpunkten genau deshalb installiert, weil die Daten wichtig sind, und eine Schwachstelle, die einen begrenzten lokalen Zugang in vollständige Systemkontrolle verwandelt, ist ein ernstes Problem für jeden, der bereits andere Personen sich an diesen Rechnern anmelden lässt. Teams, die Hinweise und Firmware-Tabellen nicht selbst verfolgen möchten, können sich an AEU-I (aeu-i.com) wenden, dessen sicherheitsorientierte IT-, Infrastruktur- und Beratungsarbeit genau diese Art laufender Pflege für Netzwerke und Endpunkte abdeckt. Was noch nicht bekannt ist, sollte klar gesagt werden: Zyxel hat einen von CISA gemeldeten Exploit in freier Wildbahn, hat ihn aber nicht in seinem eigenen Hinweis bestätigt, und die vollständige Liste der Modelle, auf die das Python-Tooling angepasst werden kann, wurde nicht ermittelt. Bis Firmware und die betroffene Agent-Software aktualisiert sind, bleiben diese Lücken offen.
So schützen Sie sich
- Wenn Ihr Büro einen Zyxel GS1900-Switch verwendet, bitten Sie die Person, die sich um Ihr Netzwerk kümmert, die korrigierte Firmware-Version für Ihr genaues Modell zu installieren und das Gerät dann neu zu starten.
- Installieren Sie auf jedem Windows-Computer, auf dem Veeam Agent installiert ist, das neueste Veeam-Update, denn die Schwachstelle ist nur so lange relevant, bis sie gepatcht ist.
- Lassen Sie nur Personen, denen Sie wirklich vertrauen, Ihre Arbeitscomputer benutzen, und teilen Sie niemals ein Administrator-Login zwischen mehreren Personen, da diese zweite Schwachstelle erfordert, dass jemand bereits am Rechner angemel
- Aktivieren Sie automatische Updates für Windows und für die Backup- und Sicherheitsprogramme, die Sie verwenden, damit Korrekturen ankommen, ohne dass Sie sich daran erinnern müssen.
- Bitten Sie Ihren IT-Kontakt, die Software zu prüfen, die Ihr Unternehmen im Hintergrund betreibt, wie Switch-Firmware und Backup-Tools, und Ihnen mitzuteilen, was aktualisiert wurde und was nicht.
- Wenn Sie eine WordPress-Website betreiben, halten Sie die Website und ihre Plugins ebenfalls aktuell, denn dieselben Angreifer wurden dabei beobachtet, wie sie WordPress-Schwachstellen verfolgten.
Schwachstellen & Lösungen
- CVE-2022-0847 A Linux kernel vulnerability listed among the flaws exploited by the same cluster. Lösung & Details ansehen →
- CVE-2023-54391 A Proxmox VE vulnerability listed among the flaws exploited by the same cluster. Lösung & Details ansehen →
- CVE-2026-32996 Local privilege escalation in Veeam Agent for Microsoft Windows that lets an attacker with local access gain SYSTEM-level control through the Endpoint Backup service. Lösung & Details ansehen →
- CVE-2026-34908 One of three UniFi OS flaws the adversary has been observed exploiting. Lösung & Details ansehen →
- CVE-2026-34909 One of three UniFi OS flaws the adversary has been observed exploiting. Lösung & Details ansehen →
- CVE-2026-34910 One of three UniFi OS flaws the adversary has been observed exploiting. Lösung & Details ansehen →
- CVE-2026-54569 A SENAITE LIMS vulnerability listed among the flaws exploited by the same cluster. Lösung & Details ansehen →
- CVE-2026-56271 A Flowise vulnerability listed among the flaws exploited by the same activity. Lösung & Details ansehen →
- CVE-2026-60004 A recently disclosed Gitea vulnerability abused by the cluster Acronis tracks as Red Heron to break into internet-facing instances. Lösung & Details ansehen →
- CVE-2026-60137 A WordPress vulnerability the adversary has been observed exploiting. Lösung & Details ansehen →
- CVE-2026-63030 A WordPress vulnerability the adversary has been observed exploiting. Lösung & Details ansehen →
- CVE-2026-7273 Stack-based buffer overflow in the CGI program of Zyxel GS1900 series switch firmware, allowing an unauthenticated attacker on the local network to run operating system commands; fixed in the newer 2.90 firmware releases listed by Zyxel. Lösung & Details ansehen →
- CVE-2026-79756 A Nuclio vulnerability listed among the flaws exploited by the same cluster. Lösung & Details ansehen →
Begriffe Erklärt
- CVE Eine Standard-Referenznummer, die einer öffentlich bekannten Sicherheitslücke zugewiesen wird, damit alle denselben Fehler identifizieren können.
- CVSS score Eine Zahl von 1 bis 10, die angibt, wie schwerwiegend eine Sicherheitslücke ist, wobei eine höhere Zahl mehr Risiko bedeutet.
- stack-based buffer overflow Eine Art von Fehler, bei dem ein Programm dazu gebracht wird, mehr Informationen in einen kleinen Speicherbereich zu stopfen, als er aufnehmen kann, wodurch ein Angreifer beeinflussen kann, was das Programm als Nächstes tut.
- firmware Die dauerhafte Software, die in ein Gerät wie einen Switch oder Router eingebaut ist und die Sie aktualisieren, um Probleme zu beheben.
- LAN Das lokale Netzwerk innerhalb eines Gebäudes oder Zuhauses, in dem die Geräte sich gegenseitig erreichen können, ohne ins Internet zu gehen.
- privilege escalation Wenn jemand, der bereits eingeschränkten Zugriff auf einen Computer hat, einen Weg findet, viel größere Kontrolle darüber zu erlangen.
- SYSTEM Die höchste Berechtigungsstufe auf einem Windows-Computer, die alles auf dem Rechner tun kann.
- proof of concept Eine kleine Demonstration, oft öffentlich geteilt, die zeigt, dass eine Sicherheitslücke wirklich ausgenutzt werden kann.