zyxel gs1900 veeam agent exploit kev

Zyxel GS1900 entra nel KEV mentre Veeam Agent viene sfruttato per ottenere SYSTEM

Due vulnerabilità già corrette stanno trasformando switch di rete e sistemi di backup in obiettivi operativi. CISA ha inserito CVE-2026-7273 dei dispositivi Zyxel GS1900 nel Known Exploited Vulnerabilities Catalog dopo aver raccolto evidenze di sfruttamento reale, mentre Arctic Wolf segnala attività contro CVE-2026-32996, privilege escalation che interessa Veeam Agent for Microsoft Windows. I due casi non condividono lo stesso vettore: Zyxel espone una superficie di rete raggiungibile senza autenticazione dalla LAN, Veeam richiede invece un accesso locale iniziale. Il risultato finale è però simile: l’attaccante prova a trasformare un punto d’appoggio limitato in controllo del sistema operativo.

CVE-2026-7273 porta gli switch Zyxel GS1900 nel catalogo KEV

Annuncio

CISA ha aggiunto CVE-2026-7273 al proprio catalogo delle vulnerabilità sfruttate il 21 settembre, classificandola come stack-based buffer overflow nei Zyxel GS1900 Series Switches e imponendo agli enti federali interessati la remediation entro il 24 settembre. Il difetto si trova in un programma CGI dell’interfaccia di gestione e può essere sfruttato da un attaccante presente sulla LAN, senza autenticazione, attraverso una richiesta HTTP appositamente costruita. L’impatto potenziale è l’esecuzione di comandi del sistema operativo con i privilegi del processo vulnerabile. Lo stesso scenario era stato descritto da Zyxel nel proprio advisory di giugno, nel quale il vendor aveva già pubblicato gli aggiornamenti correttivi per la serie GS1900.

Modello InteressatoVersione InteressataDisponibilità Patch
GS1900-82.90(AAHH.1)C0 e precedenti2.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.1)C0 e precedenti2.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.1)C0 e precedenti2.90(AAZI.2)C0
GS1900-162.90(AAHJ.1)C0 e precedenti2.90(AAHJ.2)C0
GS1900-242.90(AAHL.1)C0 e precedenti2.90(AAHL.2)C0
GS1900-24E2.90(AAHK.1)C0 e precedenti2.90(AAHK.2)C0
GS1900-24EP2.90(ABTO.1)C0 e precedenti2.90(ABTO.2)C0
GS1900-24HPv22.90(ABTP.1)C0 e precedenti2.90(ABTP.2)C0
GS1900-482.90(AAHN.1)C0 e precedenti2.90(AAHN.2)C0
GS1900-48HPv22.90(ABTQ.1)C0 e precedenti2.90(ABTQ.2)C0

L’elemento che cambia completamente la priorità non è quindi la severità teorica, ma l’ingresso nel KEV. È lo stesso principio già osservato quando CISA ha imposto di trattare prima le vulnerabilità realmente sfruttate rispetto alle falle con CVSS più elevato ma ancora teoriche. Uno switch compromesso occupa inoltre una posizione privilegiata nella rete: può offrire visibilità sul traffico, accesso ai segmenti interni e un punto persistente difficile da individuare se l’apparato continua apparentemente a svolgere la propria funzione. Per questo l’aggiornamento del firmware deve essere accompagnato dalla verifica delle configurazioni, degli account amministrativi, dei log di gestione e delle modifiche inattese applicate al dispositivo.

Leggi anche: CISA porta StyleSmuggler e N-central nel KEV: l’exploitation reale cambia le priorità

La falla Zyxel richiede accesso alla LAN ma non credenziali

CVE-2026-7273 non deve essere descritta come una classica RCE Internet-wide. La superficie indicata dal vendor è LAN-based, elemento che riduce l’esposizione diretta ma non l’impatto in una rete già parzialmente compromessa. Una workstation infetta, un accesso VPN sottratto, un dispositivo IoT violato o una presenza iniziale ottenuta attraverso phishing possono diventare sufficienti per raggiungere l’interfaccia vulnerabile e tentare l’exploit. Il problema assume quindi valore soprattutto come tecnica di post-compromise lateral movement, perché elimina il requisito delle credenziali amministrative del dispositivo.

CVE-2026-7273 Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability

La vicenda richiama il problema più generale degli apparati di rete che restano operativi per anni e vengono trattati come infrastrutture statiche. Matrice Digitale ha già documentato come router, firewall e appliance obsolete diventino obiettivi privilegiati per attori statali e criminali. Una vulnerabilità CGI in uno switch gestito rappresenta esattamente questo tipo di rischio: non serve compromettere un server centrale se l’attaccante può ottenere codice sull’apparato che collega i sistemi tra loro.

Veeam Agent viene sfruttato per passare da utente locale a SYSTEM

Il secondo caso interessa CVE-2026-32996, vulnerabilità High con CVSS 7,3 in Veeam Agent for Microsoft Windows. Veeam descrive il problema come una Local Privilege Escalation che interessa la versione 13.0.1.2067 e tutte le precedenti build della generazione 13; la correzione è inclusa a partire da Veeam Backup & Replication 13.0.2.29. Arctic Wolf ha segnalato il 16 settembre lo sfruttamento della vulnerabilità dopo la pubblicazione di dettagli tecnici e codice proof-of-concept, precisando che un utente locale con bassi privilegi può arrivare a NT AUTHORITY\SYSTEM sfruttando la gestione delle sessioni elevate attraverso la named pipe gRPC utilizzata dal servizio Veeam Endpoint Backup. Il limite è importante: non si tratta di una vulnerabilità remota iniziale. L’aggressore deve già disporre di accesso locale al sistema Windows. Ma proprio questo rende la falla preziosa nelle intrusioni reali, perché molte campagne ransomware e post-exploitation partono da credenziali limitate, accessi RDP, malware user-level o compromissioni di account senza privilegi amministrativi. Un percorso affidabile verso SYSTEM permette di disabilitare difese, leggere credenziali, modificare servizi e ampliare il controllo sulla macchina. Veeam è inoltre un bersaglio particolarmente sensibile perché il software di backup mantiene relazioni privilegiate con endpoint, repository e server che devono essere protetti proprio quando tutto il resto viene compromesso.

Veeam resta un obiettivo privilegiato perché controlla il recupero dei dati

Il precedente storico pesa più del punteggio CVSS. Matrice Digitale ha già seguito la RCE CVE-2026-44963 in Veeam Backup & Replication e le vulnerabilità della Service Provider Console capaci di esporre credenziali e accessi agli ambienti amministrati. Ancora prima, gruppi ransomware avevano sfruttato vulnerabilità Veeam per sottrarre credenziali e colpire l’infrastruttura di backup. Non è una coincidenza: chi controlla il backup controlla una delle ultime possibilità di recupero dell’organizzazione. CVE-2026-32996 deve quindi essere valutata all’interno della catena di attacco, non isolatamente. Un accesso iniziale a basso privilegio che normalmente richiederebbe una seconda vulnerabilità o il furto di credenziali amministrative può diventare rapidamente una sessione SYSTEM. Da lì l’attaccante può tentare movimenti laterali, raccolta di segreti e manomissione dei servizi di recovery. È la stessa ragione per cui Cuba ransomware e FIN7 hanno già preso di mira Veeam in campagne precedenti: neutralizzare il ripristino aumenta drasticamente il potere negoziale di un’operazione ransomware.

Continua con:

Patchare non basta quando l’exploitation è già cominciata

Zyxel e Veeam mostrano perché la gestione delle vulnerabilità non può terminare con l’installazione della patch. CVE-2026-7273 è formalmente nel KEV, quindi esiste evidenza sufficiente per considerare gli switch vulnerabili come potenziali obiettivi già raggiunti; CVE-2026-32996 dispone invece di exploitation osservata e di codice pubblico capace di ridurre ulteriormente il costo operativo dell’attacco. In entrambi i casi gli amministratori devono aggiornare, ma anche verificare cosa sia accaduto prima dell’aggiornamento. Per Zyxel significa controllare firmware, configurazioni, account, accessi all’interfaccia di gestione e traffico anomalo proveniente dalla LAN. Per Veeam significa individuare host ancora sulla build vulnerabile, verificare escalation anomale, processi avviati come SYSTEM e utilizzi sospetti del servizio Endpoint Backup. La distinzione operativa è semplice: una vulnerabilità non sfruttata richiede patching; una vulnerabilità già sfruttata richiede patching e incident response.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto