Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900 эксплуатируется: данные утекли с 996 устройств

24 сентября 2026·5 мин чтения
CVE-2026-7273Zyxel
Уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900

Коротко о главном

Уязвимость CVE-2026-7273 (CVSS 8.8) в управляемых коммутаторах Zyxel GS1900 используется в реальных атаках: по данным GreyNoise, злоумышленник выкачал конфигурации и хэши root-паролей с 996 устройств в 48 странах. 21 сентября CISA внесла дефект в каталог KEV. Патч вышел ещё в июне — обновите прошивку и смените пароли.

Коммутатор уровня доступа редко попадает в план патчей: его ставят в серверную или офисный шкаф и забывают на годы. Но это устройство видит весь трафик сегмента, а его конфигурация раскрывает схему сети, VLAN и учётные данные. Если в вашей инфраструктуре есть сетевое оборудование без понятного владельца и графика обновлений, разберите его вместе с командой информационной безопасности.

История показательна и для тех, у кого нет Zyxel: больше половины взломанных устройств работали с заводскими паролями. Инвентаризация сетевого железа, проверка паролей по умолчанию и доступности веб-интерфейсов — базовые пункты любого ИТ-аудита, которые закрывают такой сценарий ещё до выхода CVE.

Что случилось с коммутаторами Zyxel GS1900

21 сентября 2026 года CISA добавила CVE-2026-7273 в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) и обязала федеральные ведомства США установить исправление до 25 сентября, то есть всего за несколько дней. Поводом стал отчёт компании GreyNoise, которая описала первый публично задокументированный случай эксплуатации этой уязвимости.

По данным исследователей, атакующий, которого связывают с китаеязычной группировкой, в августе 2026 года прошёлся по доступным из интернета коммутаторам GS1900 и успешно извлёк данные с 996 устройств в 48 странах. Больше всего жертв в Италии, США, на Тайване, в Южной Корее и ряде стран ЕС. Та же группа, по данным SecurityWeek, атаковала уязвимости Ubiquiti и сайты на WordPress, а из базы одной западной госструктуры похитила более 18 тысяч записей.

Как работает атака на CGI-модуль

CVE-2026-7273 — переполнение буфера в стеке внутри CGI-программы веб-интерфейса управления. Специально сформированный HTTP-запрос позволяет выполнить команды операционной системы коммутатора без какой-либо аутентификации. Достаточно того, что веб-интерфейс доступен атакующему по сети.

Для массовой эксплуатации использовался сильно обфусцированный Python-скрипт. Он был рассчитан на GS1900-24 с прошивками от 2.10 до 2.90 и поддерживал параметры для других версий. С устройств забирали три вида данных: хэши учётной записи root, конфигурационные файлы и сведения о сетевом окружении. По подсчёту GreyNoise, 564 из 996 скомпрометированных коммутаторов работали с заводскими учётными данными, поэтому украденные хэши на них фактически равны паролю.

Какие модели и прошивки уязвимы

Уязвимость затрагивает 10 моделей серии GS1900: GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 и GS1900-48HPv2. Уязвимы сборки 2.90(…1)C0 и более ранние, например 2.90(AAHH.1)C0 и предыдущие версии для GS1900-8.

Исправление Zyxel выпустила в июне 2026 года — это сборки вида 2.90(…2)C0 для каждой модели, например 2.90(AAHH.2)C0 для GS1900-8 и 2.90(AAHI.2)C0 для GS1900-8HP. Точное соответствие модели и версии смотрите в бюллетене Zyxel. Главный вывод: между выходом патча и массовой атакой прошло около двух месяцев, и тысячи устройств за это время так и не обновили.

Что делать администраторам прямо сейчас

Обновите прошивку всех коммутаторов GS1900 до исправленной версии из бюллетеня Zyxel. Это единственное полноценное устранение уязвимости.

Уберите веб-интерфейс управления из интернета и из пользовательских сегментов. Доступ к нему должен быть только из выделенной сети управления или через VPN с ограничением по IP.

Считайте скомпрометированными все пароли, которые хранились на устройстве, если оно было доступно извне: смените пароль root и административных учётных записей, а также ключи и секреты (SNMP, RADIUS, TACACS+), которые попали в конфигурацию.

Проверьте журналы и конфигурацию на следы постороннего доступа начиная с августа 2026 года. Если признаки есть, сбросьте устройство и восстановите конфигурацию из доверенной копии.

Составьте полный реестр сетевого оборудования с версиями прошивок и назначьте владельца каждому устройству. Регулярный пентест периметра быстро покажет, какие интерфейсы управления на самом деле видны снаружи.

Часто задаваемые вопросы

Насколько опасна CVE-2026-7273? Очень опасна: CVSS 8.8, выполнение команд без аутентификации и подтверждённая эксплуатация в реальных атаках. После внесения в KEV это уже не теоретический риск.

Наш коммутатор не виден из интернета — можно не спешить? Риск ниже, но не нулевой. Атакующий, попавший во внутреннюю сеть любым другим способом, сможет использовать ту же уязвимость для продвижения. Обновление всё равно нужно.

Достаточно ли просто установить патч? Нет, если устройство было доступно извне с августа. Патч закрывает дыру, но не отменяет уже произошедшую утечку конфигурации и хэшей паролей, поэтому учётные данные и секреты нужно сменить.

Мы не используем Zyxel — нас это касается? Косвенно да. Недорогие управляемые коммутаторы, роутеры и NAS разных производителей регулярно становятся целью массовых атак, и заводские пароли на них встречаются постоянно.

Источники

CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 21 сентября 2026 года (первоисточник).

BleepingComputer — CISA orders feds to patch Zyxel flaw exploited for data theft, сентябрь 2026 года.

SecurityWeek — Recent ZyXEL Switch Vulnerability Exploited by Chinese Hackers, сентябрь 2026 года.

Help Net Security — Attacker compromised nearly 1000 Zyxel switches since August (CVE-2026-7273), 22 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Знаете, что стоит в ваших серверных шкафах?

Проведём инвентаризацию сетевого оборудования, найдём устаревшие прошивки, заводские пароли и открытые интерфейсы управления, закроем их до того, как это сделают атакующие.

Заказать аудит защищённости сети