CISA подтвердила активную эксплуатацию CVE-2026-7273 с оценкой 8,8 по CVSS в коммутаторах Zyxel GS1900 и в понедельник внесла её в каталог Known Exploited Vulnerabilities (KEV); точная дата объявления в опубликованных данных отсутствует. Ошибка переполнения стека находится в CGI-программе прошивки. По формулировке Zyxel, «уязвимость переполнения буфера на стеке в CGI-программе прошивки коммутаторов серии Zyxel GS1900 позволяет находящемуся в локальной сети неаутентифицированному злоумышленнику воспользоваться ошибкой и потенциально выполнять команды операционной системы через специально сформированный HTTP-запрос». То есть пароль не нужен, но атакующий должен иметь доступ к LAN и возможность обратиться к устройству по HTTP.

Zyxel выпустила бюллетень в июне 2026 года, однако на момент публикации не дополнила его сообщением о реальных атаках. Обнаружение и передачу сведений о CVE-2026-7273 компания приписала исследователям Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu и Tianyue Luo из ISCAS. После включения ошибки в KEV американские ведомства Federal Civilian Executive Branch (FCEB) обязаны установить исправления не позднее 24 сентября 2026 года. Такой срок касается федеральных гражданских органов США, но сама угроза, разумеется, географией правительственной директивы не ограничена.
Для GS1900-8HP уязвима прошивка 2.90(AAHI.1)C0 и более ранние, исправление содержится в 2.90(AAHI.2)C0; для GS1900-10HP это 2.90(AAZI.1)C0 и 2.90(AAZI.2)C0 соответственно. GS1900-16 следует обновить с 2.90(AAHJ.1)C0 или более старой до 2.90(AAHJ.2)C0, GS1900-24 — с 2.90(AAHL.1)C0 до 2.90(AAHL.2)C0, GS1900-24E — с 2.90(AAHK.1)C0 до 2.90(AAHK.2)C0. Для GS1900-24EP граница проходит между 2.90(ABTO.1)C0 и 2.90(ABTO.2)C0, для GS1900-24HPv2 — между 2.90(ABTP.1)C0 и 2.90(ABTP.2)C0, для GS1900-48 — между 2.90(AAHN.1)C0 и 2.90(AAHN.2)C0.
В исходных сведениях о прошивках есть два повреждённых места, и додумывать их опасно. У первой позиции отсутствует название модели, а строка уязвимой версии частично сохранилась как «90(AAHH.1)C0 и более ранние»; вероятное начало 2.90 подтвердить по имеющемуся фрагменту нельзя, хотя исправленная версия указана как 2.90(AAHH.2)C0. Для GS1900-48HPv2 уязвимой названа 2.90(ABTQ.1)C0 и более ранние, но запись исправления обрывается на 2.90(ABTQ.S.... Владельцам этих устройств безопаснее сверяться непосредственно с актуальным бюллетенем Zyxel, а не восстанавливать номер прошивки по аналогии с соседними моделями.
В замеченных атаках CVE-2026-7273 служила входом для запуска TFTP, то есть Trivial File Transfer Protocol. Через него на коммутатор загружался специальный скрипт-сборщик, который затем запускался и отправлял наружу конфигурации, сетевые сведения и хешированные учётные данные уровня root. GreyNoise описала реализацию так: «Код эксплойта находился внутри Python-скрипта, сильно обфусцированного коммерческим инструментом PyArmor». Скрипт прямо нацеливался на прошивки 2.10–2.90 модели Zyxel GS1900-24, а параметры командной строки позволяли менять базовый адрес libc и глобальные смещения, подстраивая атаку под другие затронутые версии.
Географический фрагмент отчёта сохранился лишь частично: в нём читаются Тайвань, Франция и Южная Корея, а перед ними осталось окончание «...S.». Поэтому ни первую страну, ни точный смысл перечисления надёжно установить нельзя. Гораздо содержательнее технический почерк. Оператор не ограничивался проверкой доступности устройства, а забирал данные, пригодные для изучения сети и дальнейшего доступа. Обфускация PyArmor усложняла разбор Python-кода, а настраиваемые адреса и смещения превращали эксплойт в инструмент, который можно приспосабливать к нескольким сборкам прошивки.
Активность связывают с кластером Red Heron, название которому дала Acronis. За неделю до сообщения о Zyxel компания рассказала об атаках на доступные из интернета экземпляры Gitea через недавно раскрытую CVE-2026-60004. Речь идёт либо о том же операторе, либо о группе с заметно совпадающими методами. В перечень эксплуатировавшихся ею ошибок входят CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910 в UniFi OS, CVE-2026-56271 в Flowise, CVE-2026-63030 и CVE-2026-60137 в WordPress, а также CVE-2022-0847 в ядре Linux.
В ту же цепочку наблюдений попали CVE-2026-79756 в Nuclio, CVE-2026-54569 в SENAITE LIMS и CVE-2023-54391 в Proxmox VE. Кроме того, противник атаковал порталы Palo Alto Networks PAN-OS GlobalProtect, однако идентификатор использованной там уязвимости не указан. Набор целей весьма практичный: системы управления кодом, сетевые устройства, веб-платформы, виртуализация, лабораторное ПО и пограничные VPN-порталы. Общая черта здесь не производитель, а доступная поверхность атаки и возможность быстро получить управление либо сведения для следующего шага.
Параллельно Arctic Wolf предупредила об активной эксплуатации CVE-2026-32996 с оценкой 7,3 по CVSS в Veeam Agent for Microsoft Windows. В отличие от ошибки Zyxel, эта брешь требует уже имеющейся локальной учётной записи или иного доступа к Windows-компьютеру. Зато результат серьёзнее обычного повышения прав: атакующий получает возможность выполнять команды от имени SYSTEM. Причина находится в Veeam Endpoint Backup service, которая обслуживает привилегированные клиентские сеансы через локальный именованный канал gRPC \\.\pipe\Veeam\VAW\ServiceConnectionPipe.
Механизм ошибки описан так: «Служба кэширует привилегированного администратора, связывая его с управляемым клиентом идентификатором UID сеанса, который не привязан к запросившему пользователю или соединению». Положение ухудшает журнал C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log: записанные туда UID привилегированных сеансов доступны для чтения обычным пользователям без административных прав. Локальный атакующий может извлечь действительный UID, повторно использовать его при обращении к службе и добиться запуска команды как SYSTEM. Опубликованный на GitHub proof of concept проверяет это без лишней театральности: запускает Windows-команду whoami и записывает её вывод в файл. Для защиты нужны обновления Veeam и Zyxel, проверка журналов и сетевой активности, поиск неожиданных TFTP-передач и загруженных сборщиков; одна смена пароля не устраняет ни переполнение буфера, ни ошибочную привязку UID сеанса.[/final]

Изображение носит иллюстративный характер
Zyxel выпустила бюллетень в июне 2026 года, однако на момент публикации не дополнила его сообщением о реальных атаках. Обнаружение и передачу сведений о CVE-2026-7273 компания приписала исследователям Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu и Tianyue Luo из ISCAS. После включения ошибки в KEV американские ведомства Federal Civilian Executive Branch (FCEB) обязаны установить исправления не позднее 24 сентября 2026 года. Такой срок касается федеральных гражданских органов США, но сама угроза, разумеется, географией правительственной директивы не ограничена.
Для GS1900-8HP уязвима прошивка 2.90(AAHI.1)C0 и более ранние, исправление содержится в 2.90(AAHI.2)C0; для GS1900-10HP это 2.90(AAZI.1)C0 и 2.90(AAZI.2)C0 соответственно. GS1900-16 следует обновить с 2.90(AAHJ.1)C0 или более старой до 2.90(AAHJ.2)C0, GS1900-24 — с 2.90(AAHL.1)C0 до 2.90(AAHL.2)C0, GS1900-24E — с 2.90(AAHK.1)C0 до 2.90(AAHK.2)C0. Для GS1900-24EP граница проходит между 2.90(ABTO.1)C0 и 2.90(ABTO.2)C0, для GS1900-24HPv2 — между 2.90(ABTP.1)C0 и 2.90(ABTP.2)C0, для GS1900-48 — между 2.90(AAHN.1)C0 и 2.90(AAHN.2)C0.
В исходных сведениях о прошивках есть два повреждённых места, и додумывать их опасно. У первой позиции отсутствует название модели, а строка уязвимой версии частично сохранилась как «90(AAHH.1)C0 и более ранние»; вероятное начало 2.90 подтвердить по имеющемуся фрагменту нельзя, хотя исправленная версия указана как 2.90(AAHH.2)C0. Для GS1900-48HPv2 уязвимой названа 2.90(ABTQ.1)C0 и более ранние, но запись исправления обрывается на 2.90(ABTQ.S.... Владельцам этих устройств безопаснее сверяться непосредственно с актуальным бюллетенем Zyxel, а не восстанавливать номер прошивки по аналогии с соседними моделями.
В замеченных атаках CVE-2026-7273 служила входом для запуска TFTP, то есть Trivial File Transfer Protocol. Через него на коммутатор загружался специальный скрипт-сборщик, который затем запускался и отправлял наружу конфигурации, сетевые сведения и хешированные учётные данные уровня root. GreyNoise описала реализацию так: «Код эксплойта находился внутри Python-скрипта, сильно обфусцированного коммерческим инструментом PyArmor». Скрипт прямо нацеливался на прошивки 2.10–2.90 модели Zyxel GS1900-24, а параметры командной строки позволяли менять базовый адрес libc и глобальные смещения, подстраивая атаку под другие затронутые версии.
Географический фрагмент отчёта сохранился лишь частично: в нём читаются Тайвань, Франция и Южная Корея, а перед ними осталось окончание «...S.». Поэтому ни первую страну, ни точный смысл перечисления надёжно установить нельзя. Гораздо содержательнее технический почерк. Оператор не ограничивался проверкой доступности устройства, а забирал данные, пригодные для изучения сети и дальнейшего доступа. Обфускация PyArmor усложняла разбор Python-кода, а настраиваемые адреса и смещения превращали эксплойт в инструмент, который можно приспосабливать к нескольким сборкам прошивки.
Активность связывают с кластером Red Heron, название которому дала Acronis. За неделю до сообщения о Zyxel компания рассказала об атаках на доступные из интернета экземпляры Gitea через недавно раскрытую CVE-2026-60004. Речь идёт либо о том же операторе, либо о группе с заметно совпадающими методами. В перечень эксплуатировавшихся ею ошибок входят CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910 в UniFi OS, CVE-2026-56271 в Flowise, CVE-2026-63030 и CVE-2026-60137 в WordPress, а также CVE-2022-0847 в ядре Linux.
В ту же цепочку наблюдений попали CVE-2026-79756 в Nuclio, CVE-2026-54569 в SENAITE LIMS и CVE-2023-54391 в Proxmox VE. Кроме того, противник атаковал порталы Palo Alto Networks PAN-OS GlobalProtect, однако идентификатор использованной там уязвимости не указан. Набор целей весьма практичный: системы управления кодом, сетевые устройства, веб-платформы, виртуализация, лабораторное ПО и пограничные VPN-порталы. Общая черта здесь не производитель, а доступная поверхность атаки и возможность быстро получить управление либо сведения для следующего шага.
Параллельно Arctic Wolf предупредила об активной эксплуатации CVE-2026-32996 с оценкой 7,3 по CVSS в Veeam Agent for Microsoft Windows. В отличие от ошибки Zyxel, эта брешь требует уже имеющейся локальной учётной записи или иного доступа к Windows-компьютеру. Зато результат серьёзнее обычного повышения прав: атакующий получает возможность выполнять команды от имени SYSTEM. Причина находится в Veeam Endpoint Backup service, которая обслуживает привилегированные клиентские сеансы через локальный именованный канал gRPC \\.\pipe\Veeam\VAW\ServiceConnectionPipe.
Механизм ошибки описан так: «Служба кэширует привилегированного администратора, связывая его с управляемым клиентом идентификатором UID сеанса, который не привязан к запросившему пользователю или соединению». Положение ухудшает журнал C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log: записанные туда UID привилегированных сеансов доступны для чтения обычным пользователям без административных прав. Локальный атакующий может извлечь действительный UID, повторно использовать его при обращении к службе и добиться запуска команды как SYSTEM. Опубликованный на GitHub proof of concept проверяет это без лишней театральности: запускает Windows-команду whoami и записывает её вывод в файл. Для защиты нужны обновления Veeam и Zyxel, проверка журналов и сетевой активности, поиск неожиданных TFTP-передач и загруженных сборщиков; одна смена пароля не устраняет ни переполнение буфера, ни ошибочную привязку UID сеанса.[/final]