Ad
Инциденты

Уязвимость Zyxel использовали против почти тысячи коммутаторов

Маша Даровская
By Маша Даровская , IT-редактор и автор
Уязвимость Zyxel использовали против почти тысячи коммутаторов
Обложка © Anonhaven

Уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900 использовали для взлома 996 устройств в 48 странах. Атакующий выгружал конфигурации, сведения о сети и хешированные учетные данные с правами root. На 564 скомпрометированных устройствах при этом сохранились заводские учетные данные.

Атаку обнаружила GreyNoise. Компания связывает активность с оператором, которого считает предположительно китайскоязычным: на это указывают рабочее расписание и многочисленные комментарии на китайском языке в собственных инструментах. Исследователи допускают связь с группой Red Heron, но не называют эту атрибуцию окончательной и не связывают оператора с каким-либо государственным ведомством.

Zyxel закрыла CVE-2026-7273 еще 16 июня. Реальную эксплуатацию GreyNoise датирует примерно 17 августа — через два месяца после выхода исправлений. 21 сентября CISA добавило уязвимость в каталог Known Exploited Vulnerabilities и установило для федеральных гражданских ведомств США срок устранения до 24 сентября.

CVE-2026-7273 — переполнение буфера в стеке в CGI-компоненте прошивки Zyxel GS1900. CGI используется веб-интерфейсом коммутатора для обработки запросов.

Специально сформированный HTTP-запрос может привести к выполнению команд операционной системы без предварительной авторизации. Zyxel оценила уязвимость в 8,8 балла из 10 по CVSS 3.1. Пользовательское взаимодействие и учетная запись атакующему не нужны.

GreyNoise при этом зафиксировала компрометацию устройств в десятках стран. Публичный отчет не описывает сетевую топологию каждого эпизода и не объясняет, каким именно способом атакующий получал необходимую доступность до всех целей.

Zyxel перечисляет десять затронутых моделей: GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 и GS1900-48HPv2.

Для каждой модели компания выпустила отдельную сборку прошивки. Например, для GS1900-24 версии 2.90(AAHL.1)C0 и более ранних исправлением стала 2.90(AAHL.2)C0. Для GS1900-48HPv2 нужно перейти с 2.90(ABTQ.1)C0 или более ранней версии на 2.90(ABTQ.2)C0. Zyxel отмечает, что продаваемые модели, отсутствующие в бюллетене, этой конкретной ошибкой не затронуты.

Уязвимость сообщили Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu и Tianyue Luo из Института программного обеспечения Китайской академии наук.

GreyNoise отслеживает связанного с кампанией оператора с 7 мая 2026 года. Саму эксплуатацию Zyxel GS1900 исследователи относят примерно к 17 августа.

К 17 сентября оператор успешно взломал и выгрузил информацию с 996 коммутаторов в 48 странах. GreyNoise называла это первым публично задокументированным случаем реальной эксплуатации CVE-2026-7273. В момент подготовки ее отчета уязвимость еще отсутствовала в каталоге CISA KEV.

Больше всего скомпрометированных устройств исследователи обнаружили в Италии — 133. В США их было 129, на Тайване — 123, во Франции — 90, в Южной Корее — 69, в Нидерландах — 66. Еще 49 устройств находились в Чехии, 33 — в Великобритании, 28 — в Таиланде и 27 — в Словакии.

География жертв сама по себе ничего не говорит о происхождении атакующего: это список местоположений скомпрометированных коммутаторов.

GreyNoise получила инструмент, который оператор использовал против Zyxel. Эксплойт находился в Python-скрипте, защищенном коммерческим обфускатором PyArmor.

Разобрать программу помогла ошибка самого атакующего. Рядом со скриптом осталась среда выполнения PyArmor 6.7.5 — старая версия 2021 года. Исследователи смогли снять защиту, декомпилировать байт-код и восстановить назначение программы.

Скрипт был создан специально для CVE-2026-7273. Основные встроенные настройки предназначались для GS1900-24 с прошивками от 2.10 до 2.90. При этом инструмент позволял вручную менять адрес системной библиотеки и другие смещения, необходимые для адаптации к другим прошивкам из числа уязвимых.

В коде присутствовали два варианта эксплуатации. Первый использовал заранее известные адреса в памяти и мог отработать за один запрос. Второй предусматривал перебор размещения данных при включенной рандомизации адресного пространства ASLR. Это уже готовый инструмент эксплуатации, а не простой сканер версий.

Получив возможность выполнять команды, атакующий заставлял устройство скачать дополнительный скрипт через TFTP — простой протокол передачи файлов.

Сборщик извлекал информацию из коммутатора, после чего складывал результат в каталог встроенного веб-сервера. Оттуда оператор мог забрать подготовленный файл. GreyNoise обнаружила среди похищенной информации конфигурации устройств, сетевые сведения и хешированные учетные данные уровня root.

Конфигурация коммутатора может содержать полезную для дальнейшей атаки информацию: параметры управления, адресацию, настройки VLAN и сведения о внутренней структуре сети.

Хеши паролей тоже представляют ценность. Их можно анализировать отдельно от устройства и при слабом пароле попытаться восстановить исходное значение.

Отдельная находка GreyNoise выглядит еще проще самой уязвимости: 564 из 996 скомпрометированных коммутаторов использовали заводские учетные данные. Это около 57% всей выборки.

Для первоначальной эксплуатации CVE-2026-7273 пароль не нужен, поэтому заводские учетные данные не объясняют сам взлом.

Они создают другую проблему. После компрометации и сбора конфигурации оператор может получить дополнительный способ доступа к устройству без повторного использования CVE, если интерфейс управления доступен из подходящего сегмента сети.

Поэтому одной установки новой прошивки после возможной компрометации может быть мало. Заводские пароли необходимо сменить отдельно.

21 сентября CVE-2026-7273 появилась в каталоге Known Exploited Vulnerabilities. В этот список CISA включает ошибки, для которых есть подтверждения эксплуатации в реальных атаках.

Срок устранения для подпадающих под требования федеральных систем установлен на 24 сентября. Запись CISA также требует учитывать требования по первичному криминалистическому анализу, то есть организациям недостаточно просто установить обновление, если есть основания считать устройство ранее скомпрометированным.

Для остальных организаций этот срок не является обязательным, но включение в KEV меняет приоритет исправления: эксплуатация уже подтверждена в реальной инфраструктуре.

Атака на коммутаторы была частью более продолжительной кампании. GreyNoise наблюдала того же оператора при атаках на Ubiquiti UniFi OS, FlowiseAI, WordPress, ядро Linux, Gitea, Nuclio, SENAITE LIMS и Proxmox VE.

Особенно заметным оказался эпизод с WordPress. Примерно с 20 июля атакующий использовал цепочку wp2shell и добился успеха как минимум против 49 организаций в 29 странах. Среди целей были небольшие компании и государственные структуры.

В одном случае из внутренней базы неназванной западной государственной организации было похищено более 18 тысяч записей. Этот эпизод относится к атаке на WordPress и напрямую с CVE-2026-7273 не связан.

SecurityWeek описывает оператора как китайского злоумышленника, но исходный отчет GreyNoise использует более осторожную атрибуцию.

Исследователи называют его предположительно китайскоязычным и допускают работу в часовом поясе UTC+8. Основания — время активности и большое количество комментариев на китайском языке в собственных скриптах. Эти признаки не позволяют надежно определить гражданство, физическое местонахождение или заказчика атаки.

GreyNoise также считает оператора тем же Red Heron либо связанной с ним группой. Исследователи нашли совпадения в управляющем домене, семействе вредоносного ПО, эксплуатации Gitea в июле и других технических приемах. Red Heron ранее описывала Acronis.

GreyNoise считает, что часть собственных инструментов оператора могла быть создана с помощью большой языковой модели.

Вопросы и ответы

Что такое CVE-2026-7273?

Это переполнение буфера в стеке в CGI-компоненте прошивки Zyxel GS1900. Ошибка позволяет неавторизованному атакующему с доступом из локальной или смежной сети потенциально выполнять команды операционной системы через специально сформированный HTTP-запрос.

Насколько опасна уязвимость?

Оценка Zyxel — 8,8 балла из 10 по CVSS 3.1. Для эксплуатации не требуются учетные данные или действия пользователя, но нужен доступ из смежной сети.

Уязвимость уже используют?

Да. GreyNoise сообщает об успешной эксплуатации и краже данных с 996 коммутаторов в 48 странах. 21 сентября CISA внесло CVE-2026-7273 в каталог KEV.

Какие данные похитили?

Конфигурации устройств, сетевую информацию и хешированные учетные данные уровня root.

Почему важны заводские пароли?

564 из 996 скомпрометированных устройств сохранили заводские учетные данные. Для эксплуатации самой CVE они не нужны, но могут облегчить последующий доступ к устройству.

Какие модели затронуты?

Zyxel перечисляет GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 и GS1900-48HPv2.

Когда вышел патч?

Zyxel опубликовала бюллетень и исправленные прошивки 16 июня 2026 года.

Кто стоит за атакой?

GreyNoise считает оператора предположительно китайскоязычным и допускает связь с Red Heron. Достоверно установить его местонахождение или принадлежность к какой-либо организации исследователи не смогли.

Что делать владельцам GS1900?

Проверить точную модель и прошивку по бюллетеню Zyxel, установить исправление и сменить заводские учетные данные. Для устройств, которые оставались уязвимыми после 17 августа, стоит также проверить признаки предыдущей компрометации.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.