• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Joseph Lee

CVE-2026-7273: Zyxel GS1900 Switches weltweit aktiv ausgenutzt

Blog

CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)), Mitte Juni 2026 veröffentlicht, ist ein stapelbasierter Pufferüberlauf, der unauthentifizierte Remote Code Execution (RCE) auf Switches der Zyxel-GS1900-Serie ermöglicht. Die Schwachstelle liegt im CGI-Programm der Geräte-Firmware und lässt sich über eine präparierte HTTP-Anfrage auslösen. Stand 21. September 2026 gilt CVE-2026-7273 als aktiv ausgenutzt und wurde in CISAs Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Laut Zyxels Advisory sind zehn GS1900-Modelle betroffen. Mehrere nationale CERT-Warnungen wurden kurz nach der ersten Offenlegung der CVE veröffentlicht [1][2], und weitere folgten, nachdem die aktive Ausnutzung bekannt wurde [3][4][5].

Banner: Kritische Zyxel-GS1900-Switch-Schwachstelle wird weltweit aktiv ausgenutzt

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

Risikobewertung von CVE-2026-7273 in Zyxel-GS1900-Switches

CVSS 8,8 · HochEPSS 1,3 % (69.)Aktiv ausgenutztIn der CISA-KEV

Switches der Zyxel-GS1900-Serie sind smart-managed Geräte, die für kleine Unternehmen vermarktet werden. Zu ihren Funktionen zählen VLAN-Management, Quality-of-Service-(QoS)-Verkehrssteuerung, IGMP-Snooping, Link Aggregation Grouping (LAG) und Denial-of-Service-(DoS)-Schutz.

Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, indem er eine präparierte HTTP-Anfrage an ein verwundbares Gerät sendet. Da CVE-2026-7273 die Ausführung von Betriebssystembefehlen [T1059] auf Switches der Zyxel-GS1900-Serie ermöglicht, kann ein Angreifer DoS-Zustände auslösen [T1499.004] oder komplexere Angriffe durchführen, um vollständige beliebige Codeausführung zu erreichen. Eine Kompromittierung kann Gerätezugangsdaten offenlegen [T1003] sowie Konfigurationsdaten [T1602.002] und Netzwerkverkehr für Abhörangriffe offenlegen [T1040] und möglicherweise Datendiebstahl [TA0010] oder laterale Bewegung [TA0008] zu anderen Netzwerkgeräten ermöglichen. Dies macht die Schwachstelle für Unternehmens- und Kleinbetriebsumgebungen ernst, in denen administrative Schnittstellen aus internen Netzwerksegmenten erreichbar sind.

Das Risiko wird durch Berichte über eine Ausnutzung in freier Wildbahn zusätzlich verschärft. GreyNoise beobachtete bereits ab dem 17. August Angriffe auf CVE-2026-7273, und die CVE wurde am 21. September in CISAs KEV-Liste aufgenommen. Insgesamt verzeichnet Zyxel seit 2021 13 Einträge in CISAs KEV-Liste. Zwei dieser Einträge stehen im Zusammenhang mit Ransomware-Angriffen. Der GreyNoise-Report enthielt eine technische Analyse der Schwachstelle sowie eine Reverse-Engineering-Analyse der Python-basierten Malware-Payload. Bislang sind jedoch keine vollständig funktionsfähigen Proof-of-Concept-(PoC)-Exploits online verfügbar.

Die technischen Details von CVE-2026-7273

CVE-2026-7273 (CVSS 8,8, EPSS 1,3 % (69.)) ist eine stapelbasierte Pufferüberlauf-Schwachstelle [CWE-121] im CGI-Programm der GS1900-Firmware. Die Ausnutzung erfolgt über Speicherkorruption und nicht über klassische Command Injection [CWE-77]. Ein Angreifer mit Netzwerkzugriff auf die Weboberfläche eines verwundbaren Switches kann CVE-2026-7273 remote ausnutzen, ohne Authentifizierung, Berechtigungen oder Nutzerinteraktion, über eine speziell präparierte HTTP-Anfrage. Während der Anfrageverarbeitung werden nutzerseitig übergebene Daten ohne ausreichende Grenzwertprüfung in einen stapelbasierten Puffer geschrieben.

Der von GreyNoise analysierte Python-basierte Exploit enthält Kommandozeilenparameter für eine libc-Basisadresse, die Adresse eines Objekts namens reqParameters, die Einträge der Global Offset Table (GOT) für strcmp() sowie für system() innerhalb von libc. GOT ist eine Datenstruktur, die von ELF-Executables und Shared Libraries unter Linux und anderen Unix-artigen Systemen verwendet wird, um Adressen aufzulösen, die erst zur Laufzeit bekannt sind. Die Parameter des Payloads deuten darauf hin, dass der Exploit eine Speicherkorruptions-Schwachstelle in eine kontrollierte Codeausführung umwandelt, indem er dynamisch verknüpfte Funktionsadressen manipuliert. Daten, die normalerweise an strcmp() übergeben würden, werden an system() umgeleitet, um eine Betriebssystembefehlsausführung auf dem Rechner des Opfers zu erreichen. Die GreyNoise-Analyse legt jedoch nicht den vollständigen Exploit-Pfad offen.

Die Kampagnen gegen Zyxel-GS1900-Switches

GreyNoise beobachtete, dass die Ausnutzung in freier Wildbahn am 17. August 2026 begann. Der Report beschrieb Datendiebstahl nach erfolgreicher Kompromittierung bei 996 kompromittierten Switches in 48 Ländern. Bei einer erfolgreichen Ausnutzung wurden Befehle über die Shell-Umgebung des Geräts ausgeführt. GreyNoise beobachtete, wie der Angreifer /bin/sh aufrief und den Trivial File Transfer Protocol (TFTP)-Client des Switches nutzte, um eine bösartige Second-Stage-Payload auf das infizierte Gerät zu laden.

Anschließend legten die Angreifer die gestohlenen Daten im Verzeichnis /home/web/tmp/ des Geräts ab, von wo sie per HTTP-Anfrage abgerufen werden konnten. Die Angreifer exfiltrierten gehashte Root-Zugangsdaten [T1003], Konfigurationsdaten [T1602.002] sowie Netzwerkinformationen von betroffenen Geräten. GreyNoise bringt die Ausnutzung von CVE-2026-7273 zudem mit einer umfassenderen Kampagne in Verbindung, die Software-Schwachstellen in mehreren weiteren Technologien ausnutzte, darunter Ubiquiti UniFi OS, WordPress, den Linux-Kernel, Gitea, Proxmox VE und PAN-OS GlobalProtect.

Betroffene Zyxel-GS1900-Modelle und Gegenmaßnahmen für CVE-2026-7273

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

Zyxel veröffentlichte am 16. Juni 2026 in einem Community-Advisory Firmware-Patches für die betroffenen Modelle. Für CVE-2026-7273 stehen keine Workaround-Maßnahmen zur Verfügung. Organisationen, die die betroffenen Modelle einsetzen, sollten die Updates vorrangig behandeln. CISA hat CVE-2026-7273 außerdem das relativ neue forensicTriage-Flag zugewiesen, was bedeutet, dass Nutzende eine forensische Analyse durchführen sollten, um festzustellen, ob ein betroffenes Gerät bereits kompromittiert wurde.

Die von CVE-2026-7273 betroffenen Zyxel-Modelle sind nachfolgend aufgeführt:

Modell Betroffene Versionen Behobene Versionen

GS1900-8

2.90(AAHH.1)C0 und früher

2.90(AAHH.2)C0

GS1900-8HP

2.90(AAHI.1)C0 und früher

2.90(AAHI.2)C0

GS1900-10HP

2.90(AAZI.1)C0 und früher

2.90(AAZI.2)C0

GS1900-16

2.90(AAHJ.1)C0 und früher

2.90(AAHJ.2)C0

GS1900-24

2.90(AAHL.1)C0 und früher

2.90(AAHL.2)C0

GS1900-24E

2.90(AAHK.1)C0 und früher

2.90(AAHK.2)C0

GS1900-24EP

2.90(ABTO.1)C0 und früher

2.90(ABTO.2)C0

GS1900-24HPv2

2.90(ABTP.1)C0 und früher

2.90(ABTP.2)C0

GS1900-48

2.90(AAHN.1)C0 und früher

2.90(AAHN.2)C0

GS1900-48HPv2

2.90(ABTQ.1)C0 und früher

2.90(ABTQ.2)C0

Zusammenfassung

CVE-2026-7273 ist eine schwerwiegende stapelbasierte Pufferüberlauf-Schwachstelle im CGI-Programm der Firmware von Switches der Zyxel-GS1900-Serie, die von einem unauthentifizierten Angreifer mit Netzwerkzugriff auf die Geräte ausgenutzt werden kann. Die Ausnutzung ermöglicht die Ausführung von Betriebssystembefehlen auf dem Gerät. Die Schwachstelle wurde in freier Wildbahn ausgenutzt, und einige technische Details zur Ausnutzung wurden veröffentlicht. In der beobachteten Kampagne konzentrierten sich die Angreifer auf die Exfiltration von Daten aus kompromittierten Geräten.

Sofortiger Handlungsbedarf

Der OPENVAS ENTERPRISE FEED von Greenbone hat unmittelbar nach der Veröffentlichung der CVE im Juni 2026 einen Remote-Banner-Check für CVE-2026-7273 hinzugefügt. Patches sind seit der Offenlegung ebenfalls verfügbar. Regelmäßiges Schwachstellen-Scanning mit OPENVAS SCAN ermöglicht es Sicherheitsverantwortlichen, betroffene Produkte zu identifizieren und zu patchen, bevor Angreifer Schaden anrichten können. Aufgrund der erhöhten Risikosignale sollten Nutzende die Firmware ihrer Zyxel-GS1900-Switches so schnell wie möglich aktualisieren.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
Joseph Lee
Joseph Lee

Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.

Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.

Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.

LinkedIn

28. September 2026/von Joseph Lee
Eintrag teilen
  • Teilen auf LinkedIn
  • Per E-Mail teilen
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-28 13:22:522026-09-28 13:22:52CVE-2026-7273: Zyxel GS1900 Switches weltweit aktiv ausgenutzt

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Link to: CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail jetzt im Visier von Angreifern Link to: CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail jetzt im Visier von Angreifern CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube...
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen