El 21 de septiembre de 2026, CISA añadió al catálogo de vulnerabilidades explotadas de forma conocida (KEV) la vulnerabilidad crítica CVE-2026-7273 en los switches Zyxel GS1900, fijando como fecha límite de mitigación para las agencias federales el 24 de septiembre de 2026. Paralelamente, la empresa Arctic Wolf informó sobre la explotación activa de la vulnerabilidad CVE-2026-32996 en Veeam Agent para Windows, que permite escalar privilegios hasta el nivel SYSTEM. Ambas vulnerabilidades cuentan con parches de los fabricantes, y las organizaciones que utilizan los productos afectados deben aplicar las actualizaciones lo antes posible.
CVE-2026-7273: desbordamiento de búfer en los switches Zyxel GS1900
La vulnerabilidad CVE-2026-7273 es un desbordamiento de búfer en la pila (CWE-121) en el programa CGI del firmware de los switches de la serie Zyxel GS1900. Según el aviso de seguridad de Zyxel, un atacante no autenticado que se encuentre en la red local puede ejecutar comandos arbitrarios del sistema operativo mediante una solicitud HTTP especialmente diseñada. La puntuación CVSS es de 8.8 (High), según la entrada de GitHub Advisory.
La característica clave de esta vulnerabilidad es que no requiere autenticación. Al atacante le basta con tener acceso a la red local en la que opera el switch vulnerable. Teniendo en cuenta que los switches de la serie GS1900 son dispositivos gestionables de gama de entrada, ampliamente utilizados en pequeñas y medianas empresas, la superficie de ataque puede ser considerable.
Se ven afectadas diez modelos de switches:
- GS1900-8: versiones 2.90(AAHH.1)C0 y anteriores, corregido en 2.90(AAHH.2)C0
- GS1900-8HP: versiones 2.90(AAHI.1)C0 y anteriores, corregido en 2.90(AAHI.2)C0
- GS1900-10HP: versiones 2.90(AAZI.1)C0 y anteriores, corregido en 2.90(AAZI.2)C0
- GS1900-16: versiones 2.90(AAHJ.1)C0 y anteriores, corregido en 2.90(AAHJ.2)C0
- GS1900-24: versiones 2.90(AAHL.1)C0 y anteriores, corregido en 2.90(AAHL.2)C0
- GS1900-24E: versiones 2.90(AAHK.1)C0 y anteriores, corregido en 2.90(AAHK.2)C0
- GS1900-24EP: versiones 2.90(ABTO.1)C0 y anteriores, corregido en 2.90(ABTO.2)C0
- GS1900-24HPv2: versiones 2.90(ABTP.1)C0 y anteriores, corregido en 2.90(ABTP.2)C0
- GS1900-48: versiones 2.90(AAHN.1)C0 y anteriores, corregido en 2.90(AAHN.2)C0
- GS1900-48HPv2: versiones 2.90(ABTQ.1)C0 y anteriores, corregido en 2.90(ABTQ.2)C0
CISA no ha revelado quién está detrás de la explotación, cuándo comenzó, cuántas organizaciones han sido atacadas ni qué acciones se llevaron a cabo tras la compromisión. Zyxel, en el momento de la publicación, tampoco había actualizado su aviso de seguridad para confirmar el hecho de la explotación activa.
CVE-2026-32996: escalada de privilegios en Veeam Agent para Windows
La vulnerabilidad CVE-2026-32996 es una escalada de privilegios local en Veeam Agent para Microsoft Windows. Según el aviso de seguridad de Veeam, la vulnerabilidad está valorada como High con CVSS v4.0 7.3. La clasificación de la debilidad es CWE-532 (registro de información confidencial en un archivo de log), según la entrada de GitHub Advisory.
El mecanismo de explotación merece una atención especial. El servicio Veeam Endpoint Backup procesa sesiones de cliente privilegiadas a través de un canal con nombre gRPC (\\\\.\\pipe\\Veeam\\VAW\\ServiceConnectionPipe). Al mismo tiempo, el servicio almacena en caché un identificador de administrador privilegiado vinculado a un UID de sesión controlado por el cliente, que no está asociado con el usuario o la conexión que realiza la solicitud. Estos UID se registran en el archivo de log C:\\ProgramData\\Veeam\\Endpoint\\Svc.VeeamEndpointBackup.log, accesible en modo lectura para usuarios estándar. Un atacante puede extraer un UID válido del log y utilizarlo para ejecutar comandos con privilegios SYSTEM.
Se ven afectadas todas las compilaciones de Veeam Agent para Windows de la versión 13, incluidas la 13.0.1.2067 y anteriores. Según Arctic Wolf, el 14 de septiembre de 2026 se publicaron detalles técnicos y código de exploit (PoC) para esta vulnerabilidad, lo que incrementó de forma significativa la probabilidad de ataques. Arctic Wolf también indica que está registrando múltiples etapas de la cadena de explotación, aunque por el momento no existe confirmación independiente del alcance de la explotación por parte de otros investigadores.
Ya escribimos sobre vulnerabilidades en productos Veeam en nuestro resumen de parches de agosto de 2026. La vulnerabilidad actual afecta a otro componente —el agente para Windows—, pero subraya la necesidad de un enfoque integral para actualizar todo el ecosistema de Veeam.
Priorización y recomendaciones
Las dos vulnerabilidades tienen límites de impacto fundamentalmente distintos, lo que determina el orden de respuesta:
CVE-2026-7273 (Zyxel) — prioridad para las organizaciones sujetas a los requisitos de CISA KEV (agencias federales de EE. UU.), con fecha límite de mitigación el 24 de septiembre de 2026. Para el resto de las organizaciones: la vulnerabilidad se explota desde la red local sin autenticación, lo que la hace crítica para entornos donde el acceso de red a la interfaz de gestión del switch no está restringido. Es necesario actualizar el firmware a las versiones corregidas indicadas en el aviso de seguridad de Zyxel.
CVE-2026-32996 (Veeam) — prioridad para entornos con estaciones de trabajo compartidas, servidores terminales y cualquier endpoint en el que usuarios con bajos privilegios tengan acceso local a sistemas con Veeam Agent instalado. La existencia de un PoC público y la explotación confirmada (según Arctic Wolf) hacen que retrasar la actualización sea arriesgado. Es necesario actualizar Veeam Backup & Replication a la versión 13.0.2.29, que, según Arctic Wolf, también actualizará el agente para Windows a la compilación 13.0.3.1220.
Medidas adicionales:
- Restringir el acceso a las interfaces de gestión de los switches Zyxel GS1900 desde segmentos de red compartidos
- Comprobar los permisos de acceso a los archivos de log de Veeam Agent en los endpoints antes de aplicar la actualización
- Monitorizar los intentos de ejecución de comandos a través del canal con nombre de Veeam en los endpoints
Ambas vulnerabilidades cuentan con parches listos por parte de los fabricantes. Para CVE-2026-7273, el hecho de su inclusión en el catálogo CISA KEV confirma la explotación activa y establece un plazo estricto de respuesta. Para CVE-2026-32996, la existencia de un PoC público desde el 14 de septiembre y los informes de Arctic Wolf sobre su explotación significan que la ventana para una actualización segura se está estrechando. La prioridad de las acciones es: actualizar el firmware de los switches Zyxel afectados y actualizar Veeam Backup & Replication a la versión 13.0.2.29 en todos los endpoints gestionados.