
Fallita CVE-2026-7273 su Zyxel GS1900 sfruttata, secondo CISA
CISA ha aggiunto la falla Zyxel GS1900 CVE-2026-7273 al suo catalogo delle vulnerabilità sfruttate dopo che GreyNoise ha segnalato attacchi su 996 switch.
La falla dello switch Zyxel GS1900 tracciata come CVE-2026-7273 è stata sfruttata in attacchi reali, secondo l'Agenzia per la cybersicurezza e la sicurezza delle infrastrutture degli Stati Uniti (CISA). CISA ha aggiunto la falla, che interessa gli switch della serie GS1900, al suo Catalogo delle vulnerabilità note sfruttate (KEV) lunedì e ha ordinato alle agenzie del ramo esecutivo civile federale (FCEB) di mettere in sicurezza i propri switch entro giovedì, come richiesto dalla Direttiva operativa vincolante (BOD) 26-04. Il Catalogo KEV è l'elenco in continuo aggiornamento del governo statunitense delle falle che gli attaccanti sono noti per utilizzare, e una direttiva operativa vincolante è un'istruzione della CISA che le agenzie federali sono obbligate a seguire. L'agenzia ha affermato che questo tipo di vulnerabilità è un vettore di attacco frequente per attori informatici malintenzionati e comporta rischi significativi per l'impresa federale, e ha incoraggiato tutte le organizzazioni, non solo le agenzie federali, ad adottare una gestione delle vulnerabilità basata sul rischio e a dare priorità alla correzione delle falle presenti nel Catalogo KEV.
CVE-2026-7273 è un buffer overflow basato sullo stack di elevata gravità nel programma CGI che viene eseguito sugli switch. Un buffer overflow si verifica quando un programma scrive più dati in un blocco di memoria di dimensioni fisse di quanti il blocco possa contenerne, così i dati in eccesso si riversano nella memoria adiacente e possono modificare il comportamento del programma. Un programma CGI è un piccolo componente software che gestisce le richieste alle pagine di amministrazione integrate di un dispositivo, l'interfaccia web che un amministratore utilizza per configurarlo. Secondo CISA, la falla consente a un attaccante che non possiede alcun account e alcun privilegio sulla rete locale, ovvero la rete su cui si trova lo switch stesso, di eseguire comandi del sistema operativo sul dispositivo inviando richieste HTTP malevolmente costruite, che sono i normali messaggi che un browser o uno script invia quando chiede qualcosa a una pagina web. In effetti, il traffico che sembra una normale richiesta web può essere trasformato in istruzioni che lo switch esegue per conto dell'attaccante.
Zyxel ha rilasciato aggiornamenti di sicurezza per il problema il 16 giugno e ha consigliato ai clienti di aggiornare il firmware, il software integrato che esegue il dispositivo, per una protezione ottimale. I modelli interessati e le versioni che li correggono sono:
GS1900-8: 2.90(AAHH.1)C0 e precedenti, corretto in 2.90(AAHH.2)C0
GS1900-8HP: 2.90(AAHI.1)C0 e precedenti, corretto in 2.90(AAHI.2)C0
GS1900-10HP: 2.90(AAZI.1)C0 e precedenti, corretto in 2.90(AAZI.2)C0
GS1900-16: 2.90(AAHJ.1)C0 e precedenti, corretto in 2.90(AAHJ.2)C0
GS1900-24: 2.90(AAHL.1)C0 e precedenti, corretto in 2.90(AAHL.2)C0
GS1900-24E: 2.90(AAHK.1)C0 e precedenti, corretto in 2.90(AAHK.2)C0
GS1900-24EP: 2.90(ABTO.1)C0 e precedenti, corretto in 2.90(ABTO.2)C0
GS1900-24HPv2: 2.90(ABTP.1)C0 e precedenti, corretto in 2.90(ABTP.2)C0
GS1900-48: 2.90(AAHN.1)C0 e precedenti, corretto in 2.90(AAHN.2)C0
GS1900-48HPv2: 2.90(ABTQ.1)C0 e precedenti, corretto in 2.90(ABTQ.2)C0
Un punto di incertezza merita di essere dichiarato chiaramente: Zyxel non ha ancora aggiornato il proprio avviso per confermare che la falla viene sfruttata in natura. Le prove di attacchi attivi provengono attualmente dalla decisione di CISA di aggiungere CVE-2026-7273 al Catalogo KEV e dalla ricerca di una società di threat intelligence, non da una dichiarazione del produttore.
La società di threat intelligence GreyNoise ha dichiarato in un rapporto pubblicato lunedì di aver individuato i primi segni di sfruttamento giovedì scorso. GreyNoise afferma che un sospetto attore informatico malintenzionato di lingua cinese ha compromesso quasi 1.000 switch Zyxel GS1900 come parte di una campagna che ha preso di mira anche più di una dozzina di altre vulnerabilità che interessano un'ampia gamma di prodotti software e tecnologici. Nel suo rapporto, GreyNoise scrive che l'attore ha preso di mira gli switch ZyXEL GS1900 Smart Managed a livello globale con un nuovo exploit di CVE-2026-7273, che al 17 settembre 2026 questo era il primo caso documentato pubblicamente di sfruttamento in natura di questa vulnerabilità, e che l'attore ha sfruttato con successo ed esfiltrato dati sensibili da 996 switch ZyXEL in 48 paesi. CISA non ha rilasciato dettagli sugli attacchi stessi.
Il motivo per cui questa classe di dispositivi continua a emergere è la sua posizione. Le apparecchiature Zyxel sono spesso prese di mira perché molti fornitori di servizi internet in tutto il mondo le consegnano ai clienti come apparecchiature predefinite, pronte all'uso, per i nuovi contratti internet, il che le colloca al margine di un gran numero di reti piccole e medie. Anche la storia conta. A febbraio, Zyxel ha avvertito che non aveva intenzione di correggere un paio di bug zero-day attivamente sfruttati che interessavano router a fine vita, ovvero modelli che l'azienda non supporta più, che erano ancora disponibili per la vendita online; le due falle sono state indicate nel rapporto con l'identificatore CVE-2024-40891. Invece, l'azienda ha fortemente consigliato ai clienti di sostituire quei router con prodotti più recenti il cui firmware era già stato corretto. CISA attualmente tiene traccia di 13 vulnerabilità Zyxel che interessano router, switch, firewall e dispositivi NAS (network-attached storage) dell'azienda che sono stati o sono ancora sfruttati in natura. Zyxel stessa afferma che oltre 1 milione di aziende utilizza le sue soluzioni di networking in 150 mercati in tutto il mondo.
Per i proprietari di siti web, le aziende e i team IT, la domanda pratica è se un GS1900 fa parte della propria rete. Gli switch stanno sotto tutto il resto: trasportano il traffico tra server, workstation e connessione internet, e uno compromesso può dare a un intruso un punto d'appoggio che nessuna quantità di sicurezza a livello applicativo potrà chiudere. I passaggi che derivano dalla fonte sono limitati ma chiari. La correzione di Zyxel esiste ed è stata pubblicata il 16 giugno, quindi il primo passo è stabilire quale versione di firmware sta eseguendo un dispositivo e se corrisponde alle versioni corrette elencate sopra. La guida di CISA in questo caso va oltre le agenzie federali: incoraggia ogni organizzazione ad adottare una gestione delle vulnerabilità basata sul rischio, il che significa semplicemente sapere quali sistemi si eseguono, quali falle li interessano e quali correggere per primi. Poiché la falla può essere raggiunta da qualcuno sulla stessa rete locale, vale la pena confermare allo stesso tempo la buona pratica generale di mantenere l'interfaccia di gestione di uno switch raggiungibile solo da reti interne fidate, e non esposta a internet aperto. I dettagli in questo articolo sono tratti dal rapporto di BleepingComputer sull'elenco di CISA e dalle scoperte di GreyNoise; la ricerca sullo sfruttamento è di GreyNoise, non nostra. Le organizzazioni che preferiscono non monitorare manualmente gli avvisi dei fornitori possono guardare a ciò che offre AEU-I, il servizio di IT, infrastruttura e consulenza security-first del gruppo, per trasformare gli avvisi di patch in una routine.
Come Proteggerti
- Controlla se sulla tua rete domestica o dell'ufficio viene usato uno switch Zyxel GS1900 e, se ce n'è uno, assicurati che chi se ne occupa abbia installato la versione di firmware corretta indicata per quel modello.
- Se il dispositivo ti è stato fornito dal tuo provider internet, chiamalo e chiedi direttamente se è stato aggiornato contro CVE-2026-7273.
- Assicurati che la pagina di amministrazione integrata dello switch non sia raggiungibile da internet aperto, ma solo dall'interno della tua rete.
- Annota il nome del modello e la versione software attuale delle tue apparecchiature di rete, così il prossimo avviso di sicurezza urgente ti richiederà due minuti per il controllo.
- Controlla una volta al mese la pagina degli avvisi di sicurezza del produttore, oppure attiva gli aggiornamenti automatici, così le correzioni per le falle note non restano non installate.
Vulnerabilità e Soluzioni
- CVE-2024-40891 Identifier given to a pair of actively exploited bugs in end-of-life Zyxel routers that the company said it did not plan to patch, advising customers to replace the devices instead. Vedi la soluzione e i dettagli →
- CVE-2026-7273 Stack-based buffer overflow in the CGI program of Zyxel GS1900 series switches that lets an attacker on the local network run operating system commands; Zyxel published firmware updates on 16 June. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CISA L'Agenzia per la cybersicurezza e la sicurezza delle infrastrutture degli Stati Uniti, l'ente governativo che pubblica avvisi e istruzioni di sicurezza per le agenzie federali.
- CVE Un numero di riferimento univoco assegnato a una falla di sicurezza nota al pubblico, in modo che tutti parlino dello stesso problema.
- KEV Catalog Un elenco del governo statunitense delle falle di sicurezza che gli attaccanti stanno usando attivamente in questo momento.
- buffer overflow Un bug in cui un programma inserisce più dati in uno spazio di memoria di dimensioni fisse di quanti ne stiano, così i dati in eccesso si riversano e modificano il comportamento del programma.
- firmware Il software integrato memorizzato all'interno di un dispositivo hardware che lo fa funzionare.
- local area network La rete all'interno di una singola casa o ufficio, dove i dispositivi possono comunicare direttamente tra loro.
- zero-day Una falla di sicurezza che gli attaccanti stanno già usando prima che sia disponibile una correzione, o senza che lo sia.