
Falle in switch Zyxel e Veeam Agent sfruttate negli attacchi
La CISA ha aggiunto alla lista delle vulnerabilità sfruttate una falla corretta dello switch Zyxel GS1900 dopo che 996 dispositivi sono stati colpiti, e anche un bug di Veeam Agent è sotto attacco.
La CISA ha aggiunto una falla dello switch Zyxel GS1900 series al suo catalogo Known Exploited Vulnerabilities (KEV), un elenco pubblico di bug di sicurezza che gli attaccanti sono noti per usare contro sistemi reali. La falla è tracciata come CVE-2026-7273, l'identificatore assegnato a una specifica vulnerabilità catalogata, e ha un punteggio CVSS di 8.8 sulla solita scala di gravità da 1 a 10, che la colloca nella fascia di gravità alta. La U.S. Cybersecurity and Infrastructure Security Agency ha effettuato l'aggiunta lunedì e ha citato prove di sfruttamento attivo. Il bug è già stato corretto da Zyxel, il fornitore il cui equipaggiamento è interessato.
Il problema è un buffer overflow basato su stack. In linguaggio comune, ciò significa che il software dello switch viene indotto a scrivere più dati in uno spazio riservato della sua memoria di quanto quello spazio possa contenere, e la fuoriuscita permette a un attaccante di cambiare ciò che il dispositivo fa successivamente. L'avviso di Zyxel, pubblicato a giugno 2026, afferma che il problema risiede nel programma CGI del firmware dello switch GS1900 series, ovvero il software integrato nel dispositivo che risponde alle richieste web. Un programma CGI è il piccolo componente che gestisce le richieste che arrivano via web. Secondo l'avviso, un attaccante sulla stessa rete locale (una LAN, la rete all'interno di un ufficio, negozio o casa) non necessita di account né password, una condizione descritta come non autenticata, e può inviare una richiesta HTTP appositamente costruita, lo stesso tipo di messaggio che un browser invia a un sito web, per eseguire comandi del sistema operativo sullo switch.
Zyxel ha rilasciato firmware corretti per i modelli interessati. Il GS1900-8 alla versione 2.90(AAHH.1)C0 e precedenti è corretto nella 2.90(AAHH.2)C0; il GS1900-8HP alla 2.90(AAHI.1)C0 e precedenti è corretto nella 2.90(AAHI.2)C0; il GS1900-10HP alla 2.90(AAZI.1)C0 e precedenti è corretto nella 2.90(AAZI.2)C0; il GS1900-16 alla 2.90(AAHJ.1)C0 e precedenti è corretto nella 2.90(AAHJ.2)C0; il GS1900-24 alla 2.90(AAHL.1)C0 e precedenti è corretto nella 2.90(AAHL.2)C0; il GS1900-24E alla 2.90(AAHK.1)C0 e precedenti è corretto nella 2.90(AAHK.2)C0; il GS1900-24EP alla 2.90(ABTO.1)C0 e precedenti è corretto nella 2.90(ABTO.2)C0; il GS1900-24HPv2 alla 2.90(ABTP.1)C0 e precedenti è corretto nella 2.90(ABTP.2)C0; il GS1900-48 alla 2.90(AAHN.1)C0 e precedenti è corretto nella 2.90(AAHN.2)C0; e il GS1900-48HPv2 alla 2.90(ABTQ.1)C0 e precedenti è corretto nella 2.90(ABTQ.2)C0. Chiunque utilizzi uno di questi switch dovrebbe confrontare la versione del firmware mostrata sul dispositivo con questo elenco.
La portata dell'abuso è documentata da GreyNoise, una società che studia il traffico di attacco, che ha segnalato un sospetto attore malevolo di lingua cinese che arma la falla dal 17 agosto 2026. Secondo GreyNoise, l'attaccante ha sfruttato con successo ed esfiltrato dati da 996 switch Zyxel in 48 paesi, tra cui Italia, Stati Uniti, Taiwan, Francia e Corea del Sud. L'attaccante ha usato l'exploit per eseguire lo strumento Trivial File Transfer Protocol (TFTP), un modo semplice per trasferire file su un dispositivo, al fine di scaricare ed eseguire uno script collector personalizzato. I dati sottratti coprono configurazioni dei dispositivi, credenziali root hashate (password memorizzate in forma cifrata, che sono preziose perché a volte possono essere decifrate tornando all'originale) e informazioni di rete. GreyNoise ha aggiunto che il codice dell'exploit si trovava all'interno di uno script Python pesantemente offuscato con PyArmor, uno strumento commerciale che rende il codice difficile da leggere. GreyNoise ha anche notato che, sebbene lo script prenda di mira esplicitamente le versioni firmware da 2.10 a 2.90 del GS1900-24, offre opzioni da riga di comando come un indirizzo base libc e offset globali per prendere di mira altri firmware nell'ambito della vulnerabilità, il che suggerisce che lo strumento può essere puntato verso ulteriori modelli.
La stessa attività ha una portata più ampia. Il cluster di GreyNoise è identico o si sovrappone a un attore che Acronis ha divulgato la settimana scorsa, che ha abusato di una falla recentemente divulgata in Gitea (CVE-2026-60004) per introdursi in istanze esposte su Internet. Acronis, una società di cybersecurity, traccia quell'attività con il nome Red Heron. Oltre a Gitea e Zyxel, l'avversario è stato visto sfruttare falle in UniFi OS (CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910), Flowise (CVE-2026-56271), WordPress (CVE-2026-63030 e CVE-2026-60137), il kernel Linux (CVE-2022-0847), Nuclio (CVE-2026-79756), SENAITE LIMS (CVE-2026-54569), Proxmox VE (CVE-2023-54391) e un problema non specificato nei portali Palo Alto Networks PAN-OS GlobalProtect. Le voci relative a WordPress contano per un numero molto elevato di proprietari di siti, perché il software di pubblicazione è così ampiamente diffuso.
Sul fronte Zyxel, il fornitore ha ringraziato Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu e Tianyue Luo dell'ISCAS per aver scoperto e segnalato la vulnerabilità. Al momento in cui è stato scritto il materiale di origine, Zyxel non aveva ancora revisionato il suo avviso per confermare che la falla è sfruttata in natura, il che significa che le prove di sfruttamento attualmente provengono dalla CISA e da GreyNoise piuttosto che dall'avviso del fornitore stesso. Alla luce dello sfruttamento attivo, le agenzie del Federal Civilian Executive Branch (FCEB) negli Stati Uniti sono tenute ad applicare le correzioni entro il 24 settembre 2026. Questa scadenza è un segnale utile per tutti gli altri su quanto urgentemente questa situazione venga trattata.
Una seconda falla separata è anch'essa sotto attacco attivo. Arctic Wolf ha avvertito dello sfruttamento di CVE-2026-32996, una vulnerabilità di privilege escalation locale con un punteggio CVSS di 7.3 in Veeam Agent per Microsoft Windows. Una privilege escalation locale significa che qualcuno che ha già un qualche tipo di accesso alla macchina può salire a un livello di controllo superiore a quello che gli è stato dato. In questo caso, l'attaccante finisce con il controllo a livello SYSTEM dell'endpoint interessato, SYSTEM essendo il livello di privilegio più alto su Windows. Arctic Wolf spiega che il problema risiede in come il servizio Veeam Endpoint Backup gestisce le sessioni client elevate attraverso un named pipe gRPC locale, scritto come \\.\pipe\Veeam\VAW\ServiceConnectionPipe. In termini semplici, un named pipe è un canale che i programmi sullo stesso computer usano per parlarsi. Arctic Wolf afferma che il servizio memorizza nella cache un'identità amministratore elevata associata a un identificatore di sessione che il client controlla, e che questo identificatore non è legato all'utente o alla connessione che lo ha richiesto. Poiché quegli identificatori di sessione elevati vengono scritti nel file C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, che gli utenti ordinari possono leggere, un attaccante può ottenere un identificatore valido e usarlo per eseguire comandi come SYSTEM. Secondo Arctic Wolf, una proof of concept pubblica su GitHub dimostra la debolezza eseguendo whoami, un comando di Windows che riporta quale account è in uso, e scrivendo il risultato in un file.
Per le aziende, il modello in entrambe le storie è lo stesso di sempre con le falle sfruttate: le correzioni esistono e il ritardo nell'applicarle è ciò su cui gli attaccanti contano. Gli switch di rete se ne stanno tranquilli negli armadi e raramente vengono aggiornati, eppure uno compromesso può consegnare dati di configurazione e materiale di credenziali per il resto della rete. Gli agent di backup sono installati sugli endpoint proprio perché i dati contano, e una falla che trasforma un limitato punto d'appoggio locale in pieno controllo del sistema è un problema serio per chiunque permetta già ad altre persone di accedere a quelle macchine. I team che preferiscono non tenere traccia da soli di avvisi e tabelle di firmware possono guardare ad AEU-I (aeu-i.com), il cui lavoro di IT, infrastruttura e consulenza orientato alla sicurezza copre esattamente questo tipo di manutenzione continua per reti ed endpoint. Ciò che non è ancora noto vale la pena di dichiararlo chiaramente: Zyxel ha un exploit in natura segnalato dalla CISA ma non lo ha confermato nel proprio avviso, e l'elenco completo dei modelli a cui lo strumento Python può essere adattato non è stato stabilito. Finché il firmware e il software dell'agent interessato non vengono aggiornati, quelle lacune restano aperte.
Come Proteggerti
- Se il tuo ufficio usa uno switch Zyxel GS1900, chiedi a chi si occupa della rete di installare la versione firmware corretta per il tuo modello esatto e poi riavviare il dispositivo.
- Su qualsiasi computer Windows che ha Veeam Agent installato, installa l'ultimo aggiornamento Veeam, perché la falla conta solo finché non viene corretta.
- Lascia che solo le persone di cui ti fidi davvero usino i tuoi computer di lavoro e non condividere mai un login amministratore tra più persone, dato che questa seconda falla richiede che qualcuno sia già connesso alla macchina.
- Attiva gli aggiornamenti automatici per Windows e per i programmi di backup e sicurezza che usi, così le correzioni arrivano senza che tu debba ricordartele.
- Chiedi al tuo contatto IT di controllare il software che la tua azienda usa dietro le quinte, come firmware degli switch e strumenti di backup, e di dirti cosa è stato aggiornato e cosa no.
- Se gestisci un sito WordPress, mantieni aggiornati anche il sito e i suoi plugin, perché gli stessi attaccanti sono stati visti andare dietro a falle di WordPress.
Vulnerabilità e Soluzioni
- CVE-2022-0847 A Linux kernel vulnerability listed among the flaws exploited by the same cluster. Vedi la soluzione e i dettagli →
- CVE-2023-54391 A Proxmox VE vulnerability listed among the flaws exploited by the same cluster. Vedi la soluzione e i dettagli →
- CVE-2026-32996 Local privilege escalation in Veeam Agent for Microsoft Windows that lets an attacker with local access gain SYSTEM-level control through the Endpoint Backup service. Vedi la soluzione e i dettagli →
- CVE-2026-34908 One of three UniFi OS flaws the adversary has been observed exploiting. Vedi la soluzione e i dettagli →
- CVE-2026-34909 One of three UniFi OS flaws the adversary has been observed exploiting. Vedi la soluzione e i dettagli →
- CVE-2026-34910 One of three UniFi OS flaws the adversary has been observed exploiting. Vedi la soluzione e i dettagli →
- CVE-2026-54569 A SENAITE LIMS vulnerability listed among the flaws exploited by the same cluster. Vedi la soluzione e i dettagli →
- CVE-2026-56271 A Flowise vulnerability listed among the flaws exploited by the same activity. Vedi la soluzione e i dettagli →
- CVE-2026-60004 A recently disclosed Gitea vulnerability abused by the cluster Acronis tracks as Red Heron to break into internet-facing instances. Vedi la soluzione e i dettagli →
- CVE-2026-60137 A WordPress vulnerability the adversary has been observed exploiting. Vedi la soluzione e i dettagli →
- CVE-2026-63030 A WordPress vulnerability the adversary has been observed exploiting. Vedi la soluzione e i dettagli →
- CVE-2026-7273 Stack-based buffer overflow in the CGI program of Zyxel GS1900 series switch firmware, allowing an unauthenticated attacker on the local network to run operating system commands; fixed in the newer 2.90 firmware releases listed by Zyxel. Vedi la soluzione e i dettagli →
- CVE-2026-79756 A Nuclio vulnerability listed among the flaws exploited by the same cluster. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Un numero di riferimento standard assegnato a una falla di sicurezza nota al pubblico, così che tutti possano identificare lo stesso bug.
- CVSS score Un numero da 1 a 10 che mostra quanto è grave una falla di sicurezza, dove un numero più alto significa più rischio.
- stack-based buffer overflow Un tipo di bug in cui un programma viene indotto a inserire più informazioni in uno spazio di memoria piccolo di quanto possa contenerne, il che permette a un attaccante di influenzare ciò che il programma fa dopo.
- firmware Il software permanente integrato in un dispositivo come uno switch o un router, che si aggiorna per risolvere problemi.
- LAN La rete locale all'interno di un edificio o di una casa, dove i dispositivi possono raggiungersi a vicenda senza uscire su Internet.
- privilege escalation Quando qualcuno che ha già un accesso limitato a un computer trova un modo per ottenere un controllo molto maggiore su di esso.
- SYSTEM Il livello di autorizzazione più alto su un computer Windows, in grado di fare qualsiasi cosa sulla macchina.
- proof of concept Una piccola dimostrazione, spesso condivisa pubblicamente, che mostra che una falla di sicurezza può davvero essere usata.