Attacker compromised nearly 1000 Zyxel switches since August (CVE-2026-7273) - Help Net Security
2026-09-22
Un actor de amenazas que habla chino ha explotado la vulnerabilidad CVE-2026-7273 en switches Zyxel GS1900 Smart Managed que no tenían sus actualizaciones al día. Según reportó GreyNoise, se han filtrado datos sensibles de 996 dispositivos en 48 países, afectando principalmente a Italia, Estados Unidos, Taiwán, Corea del Sur y varios países de la Unión Europea.
La serie Zyxel GS1900 son switches de red Gigabit Ethernet diseñados para pequeñas y medianas empresas, comúnmente usados en oficinas, escuelas, hoteles y locales comerciales. La falla CVE-2026-7273 es un desbordamiento de búfer (un error de memoria que permite ejecutar comandos no autorizados) que afecta a las versiones de firmware 2.90(XXXX.1)C0 y anteriores. Esto permite que un atacante dentro de la red local ejecute comandos en el dispositivo mediante una solicitud HTTP diseñada para el ataque.
El fallo fue corregido en junio de 2026 cuando Zyxel lanzó un parche. Los ataques detectados alrededor del 17 de agosto lograron extraer configuraciones, información de red y credenciales de acceso de nivel raíz. De las víctimas, 564 utilizaban las contraseñas que vienen de fábrica, lo que facilitó el trabajo de los atacantes.
Por otro lado, se reporta que también se está explotando de forma activa la vulnerabilidad CVE-2026-32996 en Veeam Agent para Microsoft Windows, la cual permite la escalada de privilegios locales (un atacante con acceso limitado puede tomar control total del sistema). Se recomienda actualizar Veeam Backup & Replication a la versión 13.0.2.29 o superior para corregir este problema.
Qué significa para una pyme colombiana y cucuteña: Si usted utiliza switches de la serie Zyxel GS1900 en su oficina, hotel o local, revise hoy mismo la versión de su firmware. Si es inferior a la 2.90, debe instalar la actualización de inmediato para evitar que le roben las claves de su red. Además, si usa herramientas de respaldo Veeam en sus computadores, asegúrese de que estén en la versión 13.0.2.29 o superior. Un punto clave: nunca deje las contraseñas que vienen de fábrica en sus equipos; cámbielas siempre durante la instalación.