Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Hai đã thêm một lỗi bảo mật hiện đã được vá ảnh hưởng đến các bộ chuyển mạch dòng Zyxel GS1900 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), trích dẫn bằng chứng về việc khai thác tích cực.
Lỗ hổng này, được theo dõi là CVE-2026-7273 (điểm CVSS: 8.8), là một lỗ hổng tràn bộ đệm dựa trên ngăn xếp (stack-based buffer overflow) có thể dẫn đến việc thực thi lệnh hệ điều hành (OS) tùy ý.
"Một lỗ hổng tràn bộ đệm dựa trên ngăn xếp trong chương trình CGI của firmware bộ chuyển mạch dòng Zyxel GS1900 có thể cho phép kẻ tấn công không xác thực trong mạng nội bộ (LAN) khai thác lỗi và có khả năng thực thi các lệnh OS thông qua một yêu cầu HTTP được tạo đặc biệt," Zyxel cho biết trong một bản tin tư vấn công bố vào tháng 6 năm 2026.
Vấn đề đã được khắc phục trong các phiên bản sau:
- GS1900-8 2.90(AAHH.1)C0 trở về trước - Đã vá trong 2.90(AAHH.2)C0
- GS1900-8HP 2.90(AAHI.1)C0 trở về trước - Đã vá trong 2.90(AAHI.2)C0
- GS1900-10HP 2.90(AAZI.1)C0 trở về trước - Đã vá trong 2.90(AAZI.2)C0
- GS1900-16 2.90(AAHJ.1)C0 trở về trước - Đã vá trong 2.90(AAHJ.2)C0
- GS1900-24 2.90(AAHL.1)C0 trở về trước - Đã vá trong 2.90(AAHL.2)C0
- GS1900-24E 2.90(AAHK.1)C0 trở về trước - Đã vá trong 2.90(AAHK.2)C0
- GS1900-24EP 2.90(ABTO.1)C0 trở về trước - Đã vá trong 2.90(ABTO.2)C0
- GS1900-24HPv2 2.90(ABTP.1)C0 trở về trước - Đã vá trong 2.90(ABTP.2)C0
- GS1900-48 2.90(AAHN.1)C0 trở về trước - Đã vá trong 2.90(AAHN.2)C0
- GS1900-48HPv2 2.90(ABTQ.1)C0 trở về trước - Đã vá trong 2.90(ABTQ.2)C0
CISA chưa tiết lộ ai đứng sau các nỗ lực khai thác này, thời điểm bắt đầu, số lượng tổ chức bị nhắm mục tiêu, bao nhiêu trường hợp thành công và những gì kẻ tấn công đã thực hiện sau khi xâm nhập vào dịch vụ bị lỗi.
Zyxel đã ghi nhận Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu và Tianyue Luo từ ISCAS vì đã phát hiện và báo cáo lỗ hổng. Tại thời điểm viết bài, công ty vẫn chưa cập nhật cảnh báo để xác nhận việc khai thác tích cực trong thực tế.
Trước tình hình khai thác tích cực, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được yêu cầu áp dụng các bản vá trước ngày 24 tháng 9 năm 2026 để được bảo vệ tối ưu.
Khai thác tích cực lỗ hổng trong Veeam Agent cho Windows
Tiết lộ này được đưa ra khi Arctic Wolf cảnh báo về việc khai thác tích cực lỗ hổng CVE-2026-32996 (điểm CVSS: 7.3), một lỗ hổng leo thang đặc quyền cục bộ trong Veeam Agent cho Microsoft Windows, cho phép kẻ tấn công có quyền truy cập cục bộ chiếm được quyền điều khiển mức SYSTEM trên các điểm cuối bị ảnh hưởng.
"Vấn đề bắt nguồn từ cách dịch vụ Veeam Endpoint Backup xử lý các phiên làm việc của khách hàng có đặc quyền cao qua named pipe gRPC cục bộ \\.\pipe\Veeam\VAW\ServiceConnectionPipe," công ty cho biết. "Dịch vụ lưu trữ tạm thời một định danh quản trị viên đặc quyền so với một UID phiên do khách hàng kiểm soát mà không được ràng buộc với người dùng hoặc kết nối yêu cầu."
"Vì các UID phiên đặc quyền được ghi vào tệp C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log mà người dùng thông thường có thể đọc được, kẻ tấn công có thể lấy được UID hợp lệ và lạm dụng nó để thực thi các lệnh với quyền SYSTEM. Bản Proof-of-Concept (PoC) công khai trên GitHub chứng minh điều này bằng cách chạy lệnh whoami và ghi kết quả ra một tệp."