CVE-2026-7273: Zyxel GS1900 Switches weltweit aktiv ausgenutzt
CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)), Mitte Juni 2026 veröffentlicht, ist ein stapelbasierter Pufferüberlauf, der unauthentifizierte Remote Code Execution (RCE) auf Switches der Zyxel-GS1900-Serie ermöglicht. Die Schwachstelle liegt im CGI-Programm der Geräte-Firmware und lässt sich über eine präparierte HTTP-Anfrage auslösen. Stand 21. September 2026 gilt CVE-2026-7273 als aktiv ausgenutzt und wurde in CISAs Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Laut Zyxels Advisory sind zehn GS1900-Modelle betroffen. Mehrere nationale CERT-Warnungen wurden kurz nach der ersten Offenlegung der CVE veröffentlicht [1][2], und weitere folgten, nachdem die aktive Ausnutzung bekannt wurde [3][4][5].

Sofortiger Handlungsbedarf
Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.
Risikobewertung von CVE-2026-7273 in Zyxel-GS1900-Switches
CVSS 8,8 · HochEPSS 1,3 % (69.)Aktiv ausgenutztIn der CISA-KEV
Switches der Zyxel-GS1900-Serie sind smart-managed Geräte, die für kleine Unternehmen vermarktet werden. Zu ihren Funktionen zählen VLAN-Management, Quality-of-Service-(QoS)-Verkehrssteuerung, IGMP-Snooping, Link Aggregation Grouping (LAG) und Denial-of-Service-(DoS)-Schutz.
Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, indem er eine präparierte HTTP-Anfrage an ein verwundbares Gerät sendet. Da CVE-2026-7273 die Ausführung von Betriebssystembefehlen [T1059] auf Switches der Zyxel-GS1900-Serie ermöglicht, kann ein Angreifer DoS-Zustände auslösen [T1499.004] oder komplexere Angriffe durchführen, um vollständige beliebige Codeausführung zu erreichen. Eine Kompromittierung kann Gerätezugangsdaten offenlegen [T1003] sowie Konfigurationsdaten [T1602.002] und Netzwerkverkehr für Abhörangriffe offenlegen [T1040] und möglicherweise Datendiebstahl [TA0010] oder laterale Bewegung [TA0008] zu anderen Netzwerkgeräten ermöglichen. Dies macht die Schwachstelle für Unternehmens- und Kleinbetriebsumgebungen ernst, in denen administrative Schnittstellen aus internen Netzwerksegmenten erreichbar sind.
Das Risiko wird durch Berichte über eine Ausnutzung in freier Wildbahn zusätzlich verschärft. GreyNoise beobachtete bereits ab dem 17. August Angriffe auf CVE-2026-7273, und die CVE wurde am 21. September in CISAs KEV-Liste aufgenommen. Insgesamt verzeichnet Zyxel seit 2021 13 Einträge in CISAs KEV-Liste. Zwei dieser Einträge stehen im Zusammenhang mit Ransomware-Angriffen. Der GreyNoise-Report enthielt eine technische Analyse der Schwachstelle sowie eine Reverse-Engineering-Analyse der Python-basierten Malware-Payload. Bislang sind jedoch keine vollständig funktionsfähigen Proof-of-Concept-(PoC)-Exploits online verfügbar.
Die technischen Details von CVE-2026-7273
CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)) ist eine stapelbasierte Pufferüberlauf-Schwachstelle [CWE-121] im CGI-Programm der GS1900-Firmware. Die Ausnutzung erfolgt über Speicherkorruption und nicht über klassische Command Injection [CWE-77]. Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, über eine speziell präparierte HTTP-Anfrage. Während der Anfrageverarbeitung werden nutzerseitig übergebene Daten ohne ausreichende Grenzwertprüfung in einen stapelbasierten Puffer geschrieben.
Der von GreyNoise analysierte Python-basierte Exploit enthält Kommandozeilenparameter für eine libc-Basisadresse, die Adresse eines Objekts namens reqParameters, die Einträge der Global Offset Table (GOT) für strcmp() sowie für system() innerhalb von libc. GOT ist eine Datenstruktur, die von ELF-Executables und Shared Libraries unter Linux und anderen Unix-artigen Systemen verwendet wird, um Adressen aufzulösen, die erst zur Laufzeit bekannt sind. Die Parameter des Payloads deuten darauf hin, dass der Exploit eine Speicherkorruptions-Schwachstelle in eine kontrollierte Codeausführung umwandelt, indem er dynamisch verknüpfte Funktionsadressen manipuliert. Daten, die normalerweise an strcmp() übergeben würden, werden an system() umgeleitet, um eine Betriebssystembefehlsausführung auf dem Rechner des Opfers zu erreichen. Die GreyNoise-Analyse legt jedoch nicht den vollständigen Exploit-Pfad offen.
Die Kampagnen gegen Zyxel-GS1900-Switches
GreyNoise beobachtete, dass die Ausnutzung in freier Wildbahn am 17. August 2026 begann. Der Report beschrieb Datendiebstahl nach erfolgreicher Kompromittierung bei 996 kompromittierten Switches in 48 Ländern. Bei einer erfolgreichen Ausnutzung wurden Befehle über die Shell-Umgebung des Geräts ausgeführt. GreyNoise beobachtete, wie der Angreifer /bin/sh aufrief und den Trivial File Transfer Protocol (TFTP)-Client des Switches nutzte, um eine bösartige Second-Stage-Payload auf das infizierte Gerät zu laden.
Anschließend legten die Angreifer die gestohlenen Daten im Verzeichnis /home/web/tmp/ des Geräts ab, von wo sie per HTTP-Anfrage abgerufen werden konnten. Die Angreifer exfiltrierten gehashte Root-Zugangsdaten [T1003], Konfigurationsdaten [T1602.002] sowie Netzwerkinformationen von betroffenen Geräten. GreyNoise bringt die Ausnutzung von CVE-2026-7273 zudem mit einer umfassenderen Kampagne in Verbindung, die Software-Schwachstellen in mehreren weiteren Technologien ausnutzte, darunter Ubiquiti UniFi OS, WordPress, den Linux-Kernel, Gitea, Proxmox VE und PAN-OS GlobalProtect.
Betroffene Zyxel-GS1900-Modelle und Gegenmaßnahmen für CVE-2026-7273
Sofortiger Handlungsbedarf
Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.
Zyxel veröffentlichte am 16. Juni 2026 in einem Community-Advisory Firmware-Patches für die betroffenen Modelle. Für CVE-2026-7273 stehen keine Workaround-Maßnahmen zur Verfügung. Organisationen, die die betroffenen Modelle einsetzen, sollten die Updates vorrangig behandeln. CISA hat CVE-2026-7273 außerdem das relativ neue forensicTriage-Flag zugewiesen, was bedeutet, dass Nutzende eine forensische Analyse durchführen sollten, um festzustellen, ob ein betroffenes Gerät bereits kompromittiert wurde.
Die von CVE-2026-7273 betroffenen Zyxel-Modelle sind nachfolgend aufgeführt:
Zusammenfassung
CVE-2026-7273 ist eine schwerwiegende stapelbasierte Pufferüberlauf-Schwachstelle im CGI-Programm der Firmware von Switches der Zyxel-GS1900-Serie, die von einem unauthentifizierten Angreifer mit Netzwerkzugriff auf die Geräte ausgenutzt werden kann. Die Ausnutzung ermöglicht die Ausführung von Betriebssystembefehlen auf dem Gerät. Die Schwachstelle wurde in freier Wildbahn ausgenutzt, und einige technische Details zur Ausnutzung wurden veröffentlicht. In der beobachteten Kampagne konzentrierten sich die Angreifer auf die Exfiltration von Daten aus kompromittierten Geräten.
Sofortiger Handlungsbedarf
Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.
Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.
Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.
Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.



