Il 22 settembre 2026 CISA ha aggiunto CVE-2026-7273 al catalogo Known Exploited Vulnerabilities. La vulnerabilità era stata corretta da Zyxel a giugno, ma l'ingresso nel KEV cambia la priorità operativa: esiste ora evidenza di sfruttamento attivo.
Cosa permette CVE-2026-7273
L'advisory Zyxel descrive uno stack-based buffer overflow nel programma CGI del firmware dei switch GS1900. Un attaccante non autenticato ma già in grado di raggiungere il dispositivo dalla LAN può inviare una richiesta HTTP appositamente costruita e arrivare potenzialmente all'esecuzione di comandi del sistema operativo.
Il requisito LAN-based è importante. Non è corretto trasformare automaticamente questa descrizione in una RCE pre-auth esposta a Internet: la superficie documentata dal vendor presuppone accesso alla rete locale che può raggiungere l'interfaccia vulnerabile. In una rete già parzialmente compromessa, tuttavia, uno switch gestito può diventare un obiettivo rilevante per il movimento laterale e il controllo dell'infrastruttura.
Perché l'ingresso nel CISA KEV conta
Il catalogo KEV non è una semplice lista di CVE con punteggio elevato. CISA vi inserisce vulnerabilità per le quali esiste evidenza di sfruttamento nel mondo reale. Per CVE-2026-7273 questo rende l'aggiornamento più urgente rispetto a una valutazione basata soltanto sul CVSS.
Le fonti primarie consultate non forniscono, al momento di questa analisi, indicatori di compromissione sufficienti per costruire una checklist IoC affidabile. Non ne aggiungiamo di non verificati.
Modelli e firmware corretti
Zyxel indica le seguenti versioni come patch disponibili:
| Modello | Versione vulnerabile | Firmware corretto |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 e precedenti | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 e precedenti | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 e precedenti | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 e precedenti | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 e precedenti | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 e precedenti | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 e precedenti | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 e precedenti | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 e precedenti | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 e precedenti | 2.90(ABTQ.2)C0 |
Zyxel precisa che i prodotti in commercio non elencati nella tabella dell'advisory non risultano interessati. Per apparati fuori dal periodo di supporto è opportuno verificare direttamente lo stato del modello e pianificare la sostituzione quando non esiste una release corretta supportata.
Cosa verificare adesso
- Inventariare i GS1900 e registrare modello e versione firmware effettiva.
- Confrontare la release con la matrice ufficiale Zyxel, senza affidarsi soltanto al nome commerciale della famiglia.
- Installare il firmware corretto previsto per lo specifico modello.
- Limitare l'accesso all'interfaccia di gestione alle sole reti e postazioni amministrative necessarie.
- Se un apparato vulnerabile era raggiungibile da segmenti non fidati, trattare l'evento come un aumento del rischio e riesaminare log e configurazione disponibili, senza assumere che l'assenza di IoC pubblici equivalga ad assenza di compromissione.
Fonti
- CISA, Known Exploited Vulnerabilities Catalog, voce CVE-2026-7273 aggiunta il 22 settembre 2026.
- Zyxel, Security advisory for stack-based buffer overflow vulnerability in GS1900 series switches, 16 giugno 2026.