米 CISA は 9 月 21 日、中小規模ネットワーク向けの L2 スイッチ Zyxel GS1900 シリーズに存在するスタックベースバッファオーバーフロー脆弱性 CVE-2026-7273 を Known Exploited Vulnerabilities (KEV) カタログへ追加し、連邦民間機関に 9 月 24 日までの緊急パッチ適用を指示しました。研究者の報告によれば、中国語話者の攻撃グループが 8 月 17 日から本脆弱性を悪用し、48 カ国 996 台の Zyxel スイッチを侵害しているとされます。

主なポイント

  • 脆弱な CGI プログラムを標的にした細工済み HTTP リクエストで LAN 内の未認証攻撃者が OS コマンドを実行でき、CVSS スコアは高位に位置づけられています。
  • 攻撃キャンペーンでは機器設定・ハッシュ化された root 認証情報・ネットワーク構成情報が転送されていたと報告され、企業ネットワークへの二次侵入の踏み台リスクがあります。
  • Zyxel は影響を受ける GS1900 系列向けにファームウェアパッチを提供済みで、CISA は BOD 22-01 に基づき期限までの適用を求めています。
  • 実効対策として、管理インターフェイスの LAN 側公開範囲の見直しと、既知の悪用インジケータ (不審な HTTP アクセスや設定改ざん) のログ点検が推奨されます。

出典: CISA orders feds to patch actively exploited Zyxel flaw by Thursday | BleepingComputer