Cybersicherheit

996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
Foto: Sinchen.Lin, Wikimedia Commons, CC BY 2.0
0 0
XWhatsAppTelegramLinkedIn

Fast tausend aus dem Internet erreichbare Zyxel-Netzwerkswitches sind unbemerkt um ihre Zugangsdaten und Konfigurationsdateien erleichtert worden — und die Patch-Frist der US-Regierung für die zugrunde liegende Lücke läuft am 24. September ab.

Es geht um CVE-2026-7273, einen Stack-Pufferüberlauf im CGI-Programm der Zyxel-Switches der GS1900-Reihe. Das sind die günstigen Geräte mit 8 bis 48 Ports, die in kleinen Büros, Schulen und Filialracks stecken. Laut der National Vulnerability Database bewertet Zyxel die Lücke mit 8,8 von 10 CVSS-Punkten: Ein Angreifer im lokalen Netz kann ohne jede Anmeldung eine präparierte HTTP-Anfrage schicken und Betriebssystembefehle auf dem Gerät ausführen.

Die Sicherheitsfirma GreyNoise berichtet, ein mutmaßlich chinesischsprachiger Akteur nutze die Lücke seit etwa dem 17. August 2026 aus und habe bis zur Veröffentlichung am 22. September Daten von 996 Zyxel-Switches in 48 Ländern abgezogen. Erbeutet wurden Konfigurationsdateien, Netzwerkinformationen und gehashte Root-Zugangsdaten — Material, das das interne Netz eines Opfers kartiert und sich offline knacken lässt. Der Exploit kam als Python-Skript, stark verschleiert mit dem kommerziellen Werkzeug PyArmor; es lud anschließend per TFTP ein eigenes Sammelskript nach und führte es aus, berichtet The Hacker News. Zu den betroffenen Ländern zählen Italien, die USA, Taiwan, Frankreich und Südkorea. Forscher sprechen von einer möglichen Überschneidung mit dem Cluster Red Heron, vermeiden aber eine feste Zuordnung.

Warum jetzt: Die CISA nahm die Lücke am 21. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte den 24. September als Frist. Verbindlich ist dieses Datum nur für zivile US-Bundesbehörden nach der Binding Operational Directive 26-04; allen anderen Organisationen wird das Patchen lediglich empfohlen. GreyNoise sagte BleepingComputer: “As of 17 September 2026, this is the first publicly documented case of exploitation in the wild of this vulnerability.”

Unangenehm ist der Kalender. Zyxel hatte Hinweis und korrigierte Firmware bereits am 16. Juni 2026 veröffentlicht — zwei Monate vor Beginn der Kampagne — und dankte Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS für den Fund. Betroffen sind zehn Modelle, darunter GS1900-8, GS1900-16, GS1900-24 und GS1900-48; jedes hat einen Fix-Build, der auf “.2)C0” endet, etwa 2.90(AAHN.2)C0 für den GS1900-48.

Offen bleibt, wie viele der 996 Geräte inzwischen bereinigt wurden, ob die Zahl seit der Zählung von GreyNoise gestiegen ist und wofür die gestohlenen Zugangsdaten anschließend verwendet wurden. Einen Ransomware-Bezug führt die CISA als unbekannt. Wer einen GS1900 betreibt, sollte den Firmware-Stand prüfen, patchen und die Administratorkennwörter des Switches wechseln.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.