Mastodon Mastodon Mastodon Mastodon

Активная эксплуатация уязвимостей в коммутаторах Zyxel GS1900 и Veeam Agent для Windows

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

21 сентября 2026 года CISA внесла в каталог известных эксплуатируемых уязвимостей (KEV) критическую уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900, установив крайний срок устранения для федеральных агентств — 24 сентября 2026 года. Параллельно компания Arctic Wolf сообщила об активной эксплуатации уязвимости CVE-2026-32996 в Veeam Agent для Windows, позволяющей повысить привилегии до уровня SYSTEM. Обе уязвимости имеют исправления от вендоров, и организациям, использующим затронутые продукты, необходимо применить обновления в кратчайшие сроки.

CVE-2026-7273: переполнение буфера в коммутаторах Zyxel GS1900

Уязвимость CVE-2026-7273 представляет собой переполнение буфера на стеке (CWE-121) в CGI-программе прошивки коммутаторов серии Zyxel GS1900. Согласно бюллетеню Zyxel, неаутентифицированный атакующий, находящийся в локальной сети, может выполнить произвольные команды операционной системы через специально сформированный HTTP-запрос. Оценка CVSS составляет 8.8 (High) по данным записи GitHub Advisory.

Ключевая особенность этой уязвимости — отсутствие необходимости в аутентификации. Атакующему достаточно иметь доступ к локальной сети, в которой работает уязвимый коммутатор. Учитывая, что коммутаторы серии GS1900 — это управляемые устройства начального уровня, широко используемые в малом и среднем бизнесе, — поверхность атаки может быть значительной.

Затронуты десять моделей коммутаторов:

  • GS1900-8 — версии 2.90(AAHH.1)C0 и ранее, исправлено в 2.90(AAHH.2)C0
  • GS1900-8HP — версии 2.90(AAHI.1)C0 и ранее, исправлено в 2.90(AAHI.2)C0
  • GS1900-10HP — версии 2.90(AAZI.1)C0 и ранее, исправлено в 2.90(AAZI.2)C0
  • GS1900-16 — версии 2.90(AAHJ.1)C0 и ранее, исправлено в 2.90(AAHJ.2)C0
  • GS1900-24 — версии 2.90(AAHL.1)C0 и ранее, исправлено в 2.90(AAHL.2)C0
  • GS1900-24E — версии 2.90(AAHK.1)C0 и ранее, исправлено в 2.90(AAHK.2)C0
  • GS1900-24EP — версии 2.90(ABTO.1)C0 и ранее, исправлено в 2.90(ABTO.2)C0
  • GS1900-24HPv2 — версии 2.90(ABTP.1)C0 и ранее, исправлено в 2.90(ABTP.2)C0
  • GS1900-48 — версии 2.90(AAHN.1)C0 и ранее, исправлено в 2.90(AAHN.2)C0
  • GS1900-48HPv2 — версии 2.90(ABTQ.1)C0 и ранее, исправлено в 2.90(ABTQ.2)C0

CISA не раскрыла информацию о том, кто стоит за эксплуатацией, когда она началась, сколько организаций было атаковано и какие действия предпринимались после компрометации. Zyxel на момент публикации также не обновила свой бюллетень для подтверждения факта активной эксплуатации.

CVE-2026-32996: повышение привилегий в Veeam Agent для Windows

Уязвимость CVE-2026-32996 — это локальное повышение привилегий в Veeam Agent для Microsoft Windows. По данным бюллетеня Veeam, уязвимость оценена как High с CVSS v4.0 7.3. Классификация слабости — CWE-532 (запись конфиденциальной информации в лог-файл), согласно записи GitHub Advisory.

Механизм эксплуатации заслуживает отдельного внимания. Служба Veeam Endpoint Backup обрабатывает привилегированные клиентские сессии через именованный канал gRPC (\\.\pipe\Veeam\VAW\ServiceConnectionPipe). При этом служба кеширует привилегированный идентификатор администратора, привязанный к контролируемому клиентом UID сессии, который не связан с запрашивающим пользователем или соединением. Эти UID записываются в лог-файл C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, доступный для чтения обычным пользователям. Атакующий может извлечь валидный UID из лога и использовать его для выполнения команд с правами SYSTEM.

Затронуты все сборки Veeam Agent для Windows версии 13, включая 13.0.1.2067 и более ранние. По данным Arctic Wolf, 14 сентября 2026 года были опубликованы технические подробности и код эксплойта (PoC) для этой уязвимости, что существенно повысило вероятность атак. Arctic Wolf также сообщает, что фиксирует множественные стадии цепочки эксплуатации, хотя независимого подтверждения масштабов эксплуатации от других исследователей пока нет.

Мы уже писали об уязвимостях в продуктах Veeam в нашем обзоре патчей августа 2026. Текущая уязвимость затрагивает другой компонент — агент для Windows, — но подчёркивает необходимость комплексного подхода к обновлению всей экосистемы Veeam.

Приоритизация и рекомендации

Две уязвимости имеют принципиально разные границы воздействия, что определяет порядок реагирования:

CVE-2026-7273 (Zyxel) — приоритет для организаций, подпадающих под требования CISA KEV (федеральные агентства США), с крайним сроком устранения 24 сентября 2026 года. Для остальных организаций: уязвимость эксплуатируется из локальной сети без аутентификации, что делает её критичной для сред, где сетевой доступ к управляющему интерфейсу коммутатора не ограничен. Необходимо обновить прошивку до исправленных версий, указанных в бюллетене Zyxel.

CVE-2026-32996 (Veeam) — приоритет для сред с общими рабочими станциями, терминальными серверами и любыми конечными точками, где низкопривилегированные пользователи имеют локальный доступ к системам с установленным Veeam Agent. Наличие публичного PoC и подтверждённой эксплуатации (по данным Arctic Wolf) делает промедление с обновлением рискованным. Необходимо обновить Veeam Backup & Replication до версии 13.0.2.29, что, по данным Arctic Wolf, также обновит агент для Windows до сборки 13.0.3.1220.

Дополнительные меры:

  • Ограничить доступ к управляющим интерфейсам коммутаторов Zyxel GS1900 из общих сегментов сети
  • Проверить права доступа к лог-файлам Veeam Agent на конечных точках до применения обновления
  • Мониторить попытки выполнения команд через именованный канал Veeam на конечных точках

Обе уязвимости имеют готовые исправления от вендоров. Для CVE-2026-7273 факт включения в каталог CISA KEV подтверждает активную эксплуатацию и устанавливает жёсткий срок реагирования. Для CVE-2026-32996 наличие публичного PoC с 14 сентября и сообщения Arctic Wolf об эксплуатации означают, что окно для безопасного обновления сужается. Приоритет действий: обновить прошивку затронутых коммутаторов Zyxel и обновить Veeam Backup & Replication до 13.0.2.29 на всех управляемых конечных точках.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.