21 вересня 2026 року CISA додало до каталогу відомих експлуатованих вразливостей (KEV) критичну вразливість CVE-2026-7273 у комутаторах Zyxel GS1900, встановивши граничний строк усунення для федеральних агентств — 24 вересня 2026 року. Паралельно компанія Arctic Wolf повідомила про активну експлуатацію вразливості CVE-2026-32996 у Veeam Agent для Windows, яка дозволяє підвищити привілеї до рівня SYSTEM. Обидві вразливості мають виправлення від вендорів, і організаціям, які використовують уражені продукти, необхідно встановити оновлення у найкоротші строки.
CVE-2026-7273: переповнення буфера в комутаторах Zyxel GS1900
Вразливість CVE-2026-7273 являє собою переповнення буфера у стеку (CWE-121) у CGI-програмі прошивки комутаторів серії Zyxel GS1900. Згідно з бюлетенем Zyxel, неавтентифікований зловмисник, який перебуває в локальній мережі, може виконати довільні команди операційної системи через спеціально сформований HTTP-запит. Оцінка CVSS становить 8.8 (High) за даними запису GitHub Advisory.
Ключова особливість цієї вразливості — відсутність потреби в автентифікації. Зловмисникові достатньо мати доступ до локальної мережі, у якій працює вразливий комутатор. З огляду на те, що комутатори серії GS1900 — це керовані пристрої початкового рівня, які широко використовуються в малому та середньому бізнесі, площина атаки може бути суттєвою.
Уражені десять моделей комутаторів:
- GS1900-8 — версії 2.90(AAHH.1)C0 і раніші, виправлено у 2.90(AAHH.2)C0
- GS1900-8HP — версії 2.90(AAHI.1)C0 і раніші, виправлено у 2.90(AAHI.2)C0
- GS1900-10HP — версії 2.90(AAZI.1)C0 і раніші, виправлено у 2.90(AAZI.2)C0
- GS1900-16 — версії 2.90(AAHJ.1)C0 і раніші, виправлено у 2.90(AAHJ.2)C0
- GS1900-24 — версії 2.90(AAHL.1)C0 і раніші, виправлено у 2.90(AAHL.2)C0
- GS1900-24E — версії 2.90(AAHK.1)C0 і раніші, виправлено у 2.90(AAHK.2)C0
- GS1900-24EP — версії 2.90(ABTO.1)C0 і раніші, виправлено у 2.90(ABTO.2)C0
- GS1900-24HPv2 — версії 2.90(ABTP.1)C0 і раніші, виправлено у 2.90(ABTP.2)C0
- GS1900-48 — версії 2.90(AAHN.1)C0 і раніші, виправлено у 2.90(AAHN.2)C0
- GS1900-48HPv2 — версії 2.90(ABTQ.1)C0 і раніші, виправлено у 2.90(ABTQ.2)C0
CISA не розкрила інформацію про те, хто стоїть за експлуатацією, коли вона почалася, скільки організацій було атаковано та які дії вживалися після компрометації. Zyxel на момент публікації також не оновила свій бюлетень для підтвердження факту активної експлуатації.
CVE-2026-32996: підвищення привілеїв у Veeam Agent для Windows
Вразливість CVE-2026-32996 — це локальне підвищення привілеїв у Veeam Agent для Microsoft Windows. Згідно з бюлетенем Veeam, вразливість оцінена як High з CVSS v4.0 7.3. Класифікація слабкості — CWE-532 (запис конфіденційної інформації у лог-файл), згідно з записом GitHub Advisory.
Механізм експлуатації заслуговує на окрему увагу. Служба Veeam Endpoint Backup обробляє привілейовані клієнтські сесії через іменований канал gRPC (\\\\.\\pipe\\Veeam\\VAW\\ServiceConnectionPipe). При цьому служба кешує привілейований ідентифікатор адміністратора, прив’язаний до контрольованого клієнтом UID сесії, який не пов’язаний із користувачем, що робить запит, або з’єднанням. Ці UID записуються у лог-файл C:\\ProgramData\\Veeam\\Endpoint\\Svc.VeeamEndpointBackup.log, доступний для читання звичайними користувачами. Зловмисник може витягнути чинний UID із лога та використати його для виконання команд із правами SYSTEM.
Уражені всі збірки Veeam Agent для Windows версії 13, включно з 13.0.1.2067 і ранішими. За даними Arctic Wolf, 14 вересня 2026 року були опубліковані технічні подробиці та код експлойта (PoC) для цієї вразливості, що суттєво підвищило ймовірність атак. Arctic Wolf також повідомляє, що фіксує множинні стадії ланцюжка експлуатації, хоча незалежного підтвердження масштабів експлуатації від інших дослідників поки немає.
Ми вже писали про вразливості в продуктах Veeam у нашому огляді патчів серпня 2026. Поточна вразливість зачіпає інший компонент — агент для Windows, — але підкреслює необхідність комплексного підходу до оновлення всієї екосистеми Veeam.
Пріоритизація та рекомендації
Дві вразливості мають принципово різні межі впливу, що визначає порядок реагування:
CVE-2026-7273 (Zyxel) — пріоритет для організацій, які підпадають під вимоги CISA KEV (федеральні агентства США), з граничним строком усунення 24 вересня 2026 року. Для решти організацій: вразливість експлуатується з локальної мережі без автентифікації, що робить її критичною для середовищ, де мережевий доступ до керівного інтерфейсу комутатора не обмежений. Необхідно оновити прошивку до виправлених версій, указаних у бюлетені Zyxel.
CVE-2026-32996 (Veeam) — пріоритет для середовищ із спільними робочими станціями, термінальними серверами та будь-якими кінцевими точками, де користувачі з низькими привілеями мають локальний доступ до систем із установленим Veeam Agent. Наявність публічного PoC і підтвердженої експлуатації (за даними Arctic Wolf) робить зволікання з оновленням ризикованим. Необхідно оновити Veeam Backup & Replication до версії 13.0.2.29, що, за даними Arctic Wolf, також оновить агент для Windows до збірки 13.0.3.1220.
Додаткові заходи:
- Обмежити доступ до керівних інтерфейсів комутаторів Zyxel GS1900 із загальних сегментів мережі
- Перевірити права доступу до лог-файлів Veeam Agent на кінцевих точках до застосування оновлення
- Моніторити спроби виконання команд через іменований канал Veeam на кінцевих точках
Обидві вразливості мають готові виправлення від вендорів. Для CVE-2026-7273 факт включення до каталогу CISA KEV підтверджує активну експлуатацію та встановлює жорсткий строк реагування. Для CVE-2026-32996 наявність публічного PoC з 14 вересня й повідомлення Arctic Wolf про експлуатацію означають, що вікно для безпечного оновлення звужується. Пріоритет дій: оновити прошивку уражених комутаторів Zyxel та оновити Veeam Backup & Replication до 13.0.2.29 на всіх керованих кінцевих точках.