
CISA: Dobësia Zyxel GS1900 CVE-2026-7273 po shfrytëzohet
CISA shtoi dobësinë Zyxel GS1900 CVE-2026-7273 në katalogun e dobësive të shfrytëzuara pasi GreyNoise raportoi sulme ndaj 996 switch-eve.
Dobësia e switch-ut Zyxel GS1900 e identifikuar si CVE-2026-7273 po shfrytëzohet në sulme reale, sipas Agjencisë Amerikane të Sigurisë Kibernetike dhe Infrastrukturës (CISA). CISA e shtoi dobësinë, e cila prek switch-et e serisë GS1900, në Katalogun e Dobësive të Njohura të Shfrytëzuara (KEV) të hënën dhe urdhëroi agjencitë e Degës Ekzekutive Civile Federale (FCEB) të sigurojnë switch-et e tyre deri të enjten, siç kërkohet nga Direktiva Operative Detyruese (BOD) 26-04. Katalogu KEV është lista e vazhdueshme e qeverisë amerikane e dobësive që sulmuesit dihet se po i përdorin, dhe një direktivë operative detyruese është një udhëzim nga CISA që agjencitë federale janë të detyruara ta ndjekin. Agjencia tha se ky lloj dobësie është një vektor i shpeshtë sulmi për aktorët keqdashës kibernetikë dhe paraqet rreziqe të konsiderueshme për ndërmarrjen federale, dhe inkurajoi të gjitha organizatat, jo vetëm agjencitë federale, të miratojnë menaxhimin e dobësive të bazuar në rrezik dhe të prioritizojnë rregullimin e dobësive në Katalogun KEV.
CVE-2026-7273 është një tejmbushje buffer-i e bazuar në stack me ashpërsi të lartë në programin CGI që funksionon në switch-e. Një tejmbushje buffer-i ndodh kur një program shkruan më shumë të dhëna në një bllok memorie me madhësi fikse sesa mund të mbajë blloku, kështu që të dhënat shtesë derdhen në memorien fqinje dhe mund të ndryshojnë mënyrën se si sillet programi. Një program CGI është një pjesë e vogël softueri që trajton kërkesat për faqet e integruara të administrimit të një pajisjeje, ndërfaqja web që një administrator përdor për ta konfiguruar atë. Sipas CISA, dobësia lejon një sulmues që nuk ka llogari dhe asnjë privilegj në rrjetin lokal, domethënë rrjetin ku ndodhet vetë switch-u, të ekzekutojë komanda të sistemit operativ në pajisje duke dërguar kërkesa HTTP të krijuara me qëllim keq, të cilat janë mesazhet e zakonshme që një shfletues ose një skript dërgon kur kërkon diçka nga një faqe web. Në praktikë, trafiku që duket si një kërkesë rutinë web mund të kthehet në udhëzime që switch-u i ekzekuton në emër të sulmuesit.
Zyxel publikoi përditësime sigurie për këtë çështje më 16 qershor dhe këshilloi klientët të përditësojnë firmware-in, softuerin e integruar që drejton pajisjen, për mbrojtje optimale. Modelet e prekura dhe versionet që i rregullojnë ato janë:
GS1900-8: 2.90(AAHH.1)C0 dhe më herët, rregulluar në 2.90(AAHH.2)C0
GS1900-8HP: 2.90(AAHI.1)C0 dhe më herët, rregulluar në 2.90(AAHI.2)C0
GS1900-10HP: 2.90(AAZI.1)C0 dhe më herët, rregulluar në 2.90(AAZI.2)C0
GS1900-16: 2.90(AAHJ.1)C0 dhe më herët, rregulluar në 2.90(AAHJ.2)C0
GS1900-24: 2.90(AAHL.1)C0 dhe më herët, rregulluar në 2.90(AAHL.2)C0
GS1900-24E: 2.90(AAHK.1)C0 dhe më herët, rregulluar në 2.90(AAHK.2)C0
GS1900-24EP: 2.90(ABTO.1)C0 dhe më herët, rregulluar në 2.90(ABTO.2)C0
GS1900-24HPv2: 2.90(ABTP.1)C0 dhe më herët, rregulluar në 2.90(ABTP.2)C0
GS1900-48: 2.90(AAHN.1)C0 dhe më herët, rregulluar në 2.90(AAHN.2)C0
GS1900-48HPv2: 2.90(ABTQ.1)C0 dhe më herët, rregulluar në 2.90(ABTQ.2)C0
Një pikë pasigurie vlen të thuhet qartë: Zyxel nuk e ka përditësuar ende këshillën e vet për të konfirmuar se dobësia po shfrytëzohet në natyrë. Provat e sulmeve aktive vijnë aktualisht nga vendimi i CISA-s për të shtuar CVE-2026-7273 në Katalogun KEV dhe nga hulumtimi i një kompanie të inteligjencës së kërcënimeve, jo nga një deklaratë e prodhuesit.
Kompania e inteligjencës së kërcënimeve GreyNoise tha në një raport të publikuar të hënën se vuri re shenjat e para të shfrytëzimit të enjten e kaluar. GreyNoise deklaron se një aktor i dyshuar keqdashës kibernetik me gjuhë kineze kompromentoi pothuajse 1,000 switch-e Zyxel GS1900 si pjesë e një fushate që synonte gjithashtu më shumë se një duzinë dobësish të tjera që prekin një gamë të gjerë produktesh softuerike dhe teknologjike. Në raportin e tij, GreyNoise shkruan se aktori synoi ZyXEL GS1900 Smart Managed Switches globalisht me një shfrytëzim të ri të CVE-2026-7273, se deri më 17 shtator 2026 ky ishte rasti i parë i dokumentuar publikisht i shfrytëzimit në natyrë të kësaj dobësie, dhe se aktori shfrytëzoi me sukses dhe nxori të dhëna të ndjeshme nga 996 switch-e ZyXEL në 48 vende. CISA nuk ka publikuar detaje të vetë sulmeve.
Arsyeja pse kjo klasë pajisjesh vazhdon të shfaqet është vendi ku ndodhet. Pajisjet Zyxel shpesh synohen sepse shumë ofrues shërbimesh interneti në mbarë botën ua japin klientëve si pajisje të paracaktuara, menjëherë nga kutia, për kontratat e reja të internetit, gjë që i vendos ato në skajin e një numri të madh rrjetesh të vogla dhe të mesme. Historia ka gjithashtu rëndësi. Në shkurt, Zyxel paralajmëroi se nuk kishte plane për të rregulluar një palë dobësi zero-day të shfrytëzuara aktivisht që preknin routera në fund të jetës, domethënë modele që kompania nuk i mbështet më, të cilat ishin ende në shitje online; dy dobësitë u referuan në raport me identifikuesin CVE-2024-40891. Në vend të kësaj, kompania këshilloi fuqishëm klientët t'i zëvendësojnë ata routera me produkte më të reja, firmware-i i të cilëve ishte tashmë i rregulluar. CISA aktualisht ndjek 13 dobësi Zyxel që prekin routerat, switch-et, firewall-et dhe pajisjet NAS (ruajtje e lidhur me rrjetin) e kompanisë, të cilat janë shfrytëzuar ose vazhdojnë të shfrytëzohen në natyrë. Vetë Zyxel pretendon se mbi 1 milion biznese përdorin zgjidhjet e saj të rrjetit në 150 tregje në mbarë botën.
Për pronarët e faqeve web, bizneset dhe ekipet e IT-së, pyetja praktike është nëse një GS1900 është pjesë e rrjetit tuaj. Switch-et qëndrojnë nën gjithçka tjetër: ato mbartin trafikun midis serverëve, stacioneve të punës dhe lidhjes me internetin, dhe një switch i kompromentuar mund t'i japë një të huaji një pikëmbështetje që asnjë sasi sigurie në nivel aplikacioni nuk mund ta mbyllë. Hapat që rrjedhin nga burimi janë të kufizuar por të qartë. Rregullimi i Zyxel ekziston dhe u publikua më 16 qershor, kështu që lëvizja e parë është të përcaktohet se çfarë versioni firmware-i po ekzekuton një pajisje dhe nëse përputhet me versionet e rregulluara të listuara më sipër. Udhëzimi i vetë CISA-s në këtë rast shkon përtej agjencive federale: ai inkurajon çdo organizatë të miratojë menaxhimin e dobësive të bazuar në rrezik, që thjesht do të thotë të dish cilat sisteme përdor, cilat dobësi i prekin ato dhe cilat duhen rregulluar së pari. Për shkak se dobësia mund të arrihet nga dikush në të njëjtin rrjet lokal, praktika e mirë e përgjithshme për ta mbajtur ndërfaqen e menaxhimit të një switch-u të arritshme vetëm nga rrjetet e brendshme të besuara, dhe jo të ekspozuar ndaj internetit të hapur, vlen të konfirmohet në të njëjtën kohë. Detajet në këtë artikull janë nxjerrë nga raporti i BleepingComputer për listimin e CISA-s dhe gjetjet e GreyNoise; hulumtimi i shfrytëzimit është i GreyNoise, jo i yni. Organizatat që preferojnë të mos i ndjekin me dorë këshillat e prodhuesve mund të shohin se çfarë ofron AEU-I, shërbimi i sigurisë së parë, IT-së, infrastrukturës dhe konsulencës i grupit, për t'i kthyer njoftimet e rregullimeve në një rutinë.
Si të Mbroheni
- Kontrollo nëse ndonjë switch Zyxel GS1900 përdoret në rrjetin tënd të shtëpisë ose zyrës, dhe nëse ka një të tillë, sigurohu që personi që kujdeset për të ka instaluar versionin e rregulluar të firmware-it të listuar për atë model.
- Nëse pajisja është furnizuar nga ofruesi i internetit, telefono dhe pyet drejtpërdrejt nëse është përditësuar kundër CVE-2026-7273.
- Sigurohu që faqja e integruar e administrimit e switch-ut nuk mund të arrihet nga interneti i hapur, vetëm nga brenda rrjetit tënd.
- Shëno emrin e modelit dhe versionin aktual të softuerit të pajisjeve të tua të rrjetit, në mënyrë që njoftimi i ardhshëm urgjent i sigurisë të të marrë dy minuta për t'u kontrolluar.
- Kontrollo faqen e njoftimeve të sigurisë së prodhuesit një herë në muaj, ose aktivizo përditësimet automatike, në mënyrë që rregullimet për dobësitë e njohura të mos mbeten të painstaluara.
Dobësitë & Zgjidhjet
- CVE-2024-40891 Identifier given to a pair of actively exploited bugs in end-of-life Zyxel routers that the company said it did not plan to patch, advising customers to replace the devices instead. Shiko zgjidhjen & detajet →
- CVE-2026-7273 Stack-based buffer overflow in the CGI program of Zyxel GS1900 series switches that lets an attacker on the local network run operating system commands; Zyxel published firmware updates on 16 June. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CISA Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës, organi qeveritar që publikon alarme dhe udhëzime sigurie për agjencitë federale.
- CVE Një numër referimi unik që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë të flasin për të njëjtin problem.
- KEV Catalog Një listë e qeverisë amerikane me dobësi sigurie që sulmuesit dihet se po i përdorin në mënyrë aktive pikërisht tani.
- buffer overflow Një gabim ku një program vendos më shumë të dhëna në një hapësirë memorie me madhësi fikse sesa mund të mbajë, kështu që të dhënat shtesë derdhen dhe ndryshojnë sjelljen e programit.
- firmware Softueri i integruar i ruajtur brenda një pajisjeje harduerike që e bën pajisjen të funksionojë.
- local area network Rrjeti brenda një shtëpie ose zyre të vetme, ku pajisjet mund të komunikojnë drejtpërdrejt me njëra-tjetrën.
- zero-day Një dobësi sigurie që sulmuesit po e përdorin tashmë përpara se të ketë një rregullim, ose pa pasur një të tillë.