Mastodon Mastodon Mastodon Mastodon

Aktive Ausnutzung von Schwachstellen in Zyxel-GS1900-Switches und Veeam Agent für Windows

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Am 21. September 2026 hat CISA eine kritische Schwachstelle CVE-2026-7273 in Switches der Serie Zyxel GS1900 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und für Bundesbehörden den Stichtag für die Beseitigung auf den 24. September 2026 festgelegt. Parallel dazu hat Arctic Wolf berichtet, dass die Schwachstelle CVE-2026-32996 in Veeam Agent für Windows aktiv ausgenutzt wird und eine Rechteausweitung bis auf SYSTEM ermöglicht. Für beide Schwachstellen stehen Patches der Hersteller bereit, und Organisationen, die die betroffenen Produkte einsetzen, müssen die Updates so schnell wie möglich einspielen.

CVE-2026-7273: buffer overflow in Zyxel-GS1900-Switches

Die Schwachstelle CVE-2026-7273 ist ein stackbasiertes buffer overflow (CWE-121) in einem CGI-Programm der Firmware der Zyxel-GS1900-Switches. Laut dem Sicherheitshinweis von Zyxel kann ein nicht authentifizierter Angreifer im lokalen Netzwerk über eine speziell präparierte HTTP-Anfrage beliebige Betriebssystembefehle ausführen. Die CVSS-Bewertung liegt bei 8.8 (High) gemäß dem GitHub-Advisory-Eintrag.

Der zentrale Punkt dieser Schwachstelle ist, dass keine Authentifizierung erforderlich ist. Es genügt, dass der Angreifer Zugriff auf das lokale Netzwerk hat, in dem der verwundbare Switch betrieben wird. Da die Switches der GS1900-Serie verwaltete Geräte der Einstiegsklasse sind, die weit verbreitet im kleinen und mittleren Unternehmensumfeld eingesetzt werden, kann die Angriffsfläche erheblich sein.

Betroffen sind zehn Switch-Modelle:

  • GS1900-8 – Versionen 2.90(AAHH.1)C0 und älter, behoben in 2.90(AAHH.2)C0
  • GS1900-8HP – Versionen 2.90(AAHI.1)C0 und älter, behoben in 2.90(AAHI.2)C0
  • GS1900-10HP – Versionen 2.90(AAZI.1)C0 und älter, behoben in 2.90(AAZI.2)C0
  • GS1900-16 – Versionen 2.90(AAHJ.1)C0 und älter, behoben in 2.90(AAHJ.2)C0
  • GS1900-24 – Versionen 2.90(AAHL.1)C0 und älter, behoben in 2.90(AAHL.2)C0
  • GS1900-24E – Versionen 2.90(AAHK.1)C0 und älter, behoben in 2.90(AAHK.2)C0
  • GS1900-24EP – Versionen 2.90(ABTO.1)C0 und älter, behoben in 2.90(ABTO.2)C0
  • GS1900-24HPv2 – Versionen 2.90(ABTP.1)C0 und älter, behoben in 2.90(ABTP.2)C0
  • GS1900-48 – Versionen 2.90(AAHN.1)C0 und älter, behoben in 2.90(AAHN.2)C0
  • GS1900-48HPv2 – Versionen 2.90(ABTQ.1)C0 und älter, behoben in 2.90(ABTQ.2)C0

CISA hat keine Informationen dazu offengelegt, wer hinter der Ausnutzung steht, wann sie begann, wie viele Organisationen angegriffen wurden und welche Aktionen nach der Kompromittierung durchgeführt wurden. Zyxel hat zum Zeitpunkt der Veröffentlichung zudem seinen Sicherheitshinweis noch nicht aktualisiert, um die aktive Ausnutzung zu bestätigen.

CVE-2026-32996: Rechteausweitung in Veeam Agent für Windows

Die Schwachstelle CVE-2026-32996 ermöglicht eine lokale Rechteausweitung in Veeam Agent für Microsoft Windows. Laut dem Sicherheitshinweis von Veeam wird die Schwachstelle mit High und CVSS v4.0 7.3 bewertet. Die Klassifizierung der Schwachstelle lautet CWE-532 (Schreiben vertraulicher Informationen in eine Log-Datei) gemäß dem GitHub-Advisory-Eintrag.

Der Exploit-Mechanismus verdient besondere Aufmerksamkeit. Der Dienst Veeam Endpoint Backup verarbeitet privilegierte Client-Sitzungen über eine benannte gRPC-Pipe (\\\\.\\pipe\\Veeam\\VAW\\ServiceConnectionPipe). Dabei cached der Dienst eine privilegierte Administrator-ID, die an eine vom Client kontrollierte Sitzungs-UID gebunden ist, die nicht mit dem anfragenden Benutzer oder der Verbindung verknüpft ist. Diese UIDs werden in die Log-Datei C:\\ProgramData\\Veeam\\Endpoint\\Svc.VeeamEndpointBackup.log geschrieben, die für normale Benutzer lesbar ist. Ein Angreifer kann eine gültige UID aus dem Log extrahieren und sie verwenden, um Befehle mit SYSTEM-Rechten auszuführen.

Betroffen sind alle Builds von Veeam Agent für Windows der Version 13, einschließlich 13.0.1.2067 und älter. Laut Arctic Wolf wurden am 14. September 2026 technische Details und Proof-of-Concept-Exploit-Code (PoC) für diese Schwachstelle veröffentlicht, was die Wahrscheinlichkeit von Angriffen deutlich erhöht. Arctic Wolf berichtet außerdem, dass mehrere Phasen einer Exploit-Kette beobachtet werden, auch wenn es bislang keine unabhängige Bestätigung des Ausnutzungsumfangs durch andere Forscher gibt.

Über Schwachstellen in Veeam-Produkten haben wir bereits in unserem Patch-Überblick für August 2026 geschrieben. Die aktuelle Schwachstelle betrifft eine andere Komponente – den Agent für Windows – unterstreicht aber die Notwendigkeit eines ganzheitlichen Ansatzes für das Update der gesamten Veeam-Ökosysteme.

Priorisierung und Empfehlungen

Die beiden Schwachstellen haben grundlegend unterschiedliche Wirkungssphären, was die Reihenfolge der Reaktion bestimmt:

CVE-2026-7273 (Zyxel) – Priorität für Organisationen, die den Anforderungen des CISA-KEV-Katalogs (US-Bundesbehörden) unterliegen, mit einem Stichtag für die Beseitigung am 24. September 2026. Für andere Organisationen gilt: Die Schwachstelle wird aus dem lokalen Netzwerk ohne Authentifizierung ausgenutzt, was sie in Umgebungen kritisch macht, in denen der Netzwerkzugriff auf die Managementschnittstelle des Switches nicht eingeschränkt ist. Die Firmware ist auf die im Sicherheitshinweis von Zyxel genannten Versionen zu aktualisieren.

CVE-2026-32996 (Veeam) – Priorität für Umgebungen mit gemeinsam genutzten Arbeitsplätzen, Terminalservern und allen Endpunkten, auf denen Benutzer mit geringen Rechten lokalen Zugriff auf Systeme mit installiertem Veeam Agent haben. Das Vorhandensein eines öffentlichen PoC und die bestätigte Ausnutzung (laut Arctic Wolf) machen ein Zuwarten beim Update riskant. Veeam Backup & Replication muss auf Version 13.0.2.29 aktualisiert werden, was laut Arctic Wolf den Agent für Windows ebenfalls auf Build 13.0.3.1220 aktualisiert.

Zusätzliche Maßnahmen:

  • Den Zugriff auf die Managementschnittstellen der Zyxel-GS1900-Switches aus allgemeinen Netzsegmenten einschränken
  • Die Zugriffsrechte auf die Log-Dateien von Veeam Agent auf Endpunkten vor Einspielen des Updates überprüfen
  • Versuche zur Ausführung von Befehlen über die benannte Veeam-Pipe auf Endpunkten überwachen

Für beide Schwachstellen stehen fertige Patches der Hersteller zur Verfügung. Für CVE-2026-7273 bestätigt die Aufnahme in den CISA-KEV-Katalog die aktive Ausnutzung und setzt eine strikte Reaktionsfrist. Für CVE-2026-32996 bedeuten das seit dem 14. September verfügbare öffentliche PoC und die Berichte von Arctic Wolf über eine Ausnutzung, dass sich das Zeitfenster für ein sicheres Update schließt. Priorität bei den Maßnahmen: Aktualisierung der Firmware der betroffenen Zyxel-Switches und Update von Veeam Backup & Replication auf Version 13.0.2.29 auf allen verwalteten Endpunkten.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.