CISA добавила в каталог активно эксплуатируемых уязвимостей переполнение стека в коммутаторах Zyxel GS1900

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог известных активно эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) одной новой записью. Речь о переполнении буфера в стеке в управляемых коммутаторах Zyxel серии GS1900. Подтверждение активной эксплуатации означает, что проблему уже используют в реальных атаках, а не только описывают в теории. Уязвимость получила идентификатор CVE-2026-7273 и оценку 8.8 по шкале CVSS - высокий уровень, но не максимальный. Успешная атака даёт злоумышленнику возможность выполнять команды операционной системы на устройстве, что фактически отдаёт ему контроль над сетевым оборудованием.

Уязвимость CVE-2026-7273

Механика атаки опирается на ошибку в CGI-программе (компонент веб-интерфейса, который обрабатывает запросы браузера к устройству). При разборе специально сформированного HTTP-запроса программа записывает больше данных, чем способна вместить выделенная область памяти в стеке. Такой выход за границы буфера позволяет перезаписать управляющие структуры и перенаправить выполнение кода. Атакующему не нужны учётные данные: вектор CVSS указывает на отсутствие требований к аутентификации. Не нужен и прямой доступ в интернет. По классификации вектора атака ведётся из смежной сети - то есть отправитель запроса должен находиться в том же сетевом сегменте, что и коммутатор, либо иметь возможность отправлять туда трафик.

Именно локальный характер атаки делает её неудобной для недооценки. Коммутаторы серии GS1900 относят к оборудованию начального и среднего уровня, их ставят в офисах, филиалах, небольших серверных и гостевых сетях. Внутренний веб-интерфейс часто доступен из пользовательских сегментов, где работают рядовые сотрудники, гости и подрядчики. Если хотя бы одна машина в такой сети окажется под контролем злоумышленника, коммутатор становится следующей целью. Через него атакующий способен менять конфигурацию, перенаправлять трафик, отключать порты и закрепляться в инфраструктуре. Перехват и подмена данных на уровне сети открывают путь к дальнейшему перемещению по внутренней инфраструктуре, что особенно чувствительно для организаций без строгого разделения сегментов.

Уязвимость затрагивает прошивки серии GS1900 ветки 2.90, включая модели с индексами HP и v2. Иными словами, проблема касается не единичного устройства, а целого семейства коммутаторов, и найти в парке хотя бы один такой аппарат несложно. Производитель уже подготовил исправленные версии прошивки: Zyxel закрыл ошибку для затронутых моделей. Владельцам оборудования стоит установить актуальную прошивку с сайта вендора и проверить, что обновление действительно применилось, поскольку часть устройств могла годами работать на заводской версии. Там, где обновление откладывается, разумно ограничить доступ к веб-интерфейсу управления: вынести его в отдельный сегмент администрирования, закрыть со стороны пользовательских и гостевых сетей, а также отключить управление со сторон, где оно не нужно.

Отдельного внимания заслуживает сам факт появления записи в каталоге CISA. Формально KEV предназначен для федеральных агентств США и обязывает их устранить проблему в отведённый срок. На практике каталог читают гораздо шире: он служит ориентиром для корпоративных служб безопасности по всему миру и сигналом о том, что уязвимость перешла из категории теоретических в категорию рабочих инструментов атакующих. Попадание в KEV означает не просто высокий балл, а зафиксированные случаи применения. Для переполнения буфера в коммутаторах это особенно тревожный признак, ведь такие устройства обычно не попадают в поле зрения служб мониторинга так же плотно, как серверы или рабочие станции.

Картина складывается в общую тенденцию. Сетевые устройства на периферии инфраструктуры всё чаще оказываются точкой входа: у них долгий срок службы, редкие обновления и ограниченные средства защиты. Когда производитель закрывает ошибку, значительная часть парка остаётся на старых прошивках - и именно эту часть выбирают целью. Атака без учётных данных из локальной сети сокращает число условий, которые нужно выполнить, а высокие оценки по конфиденциальности, целостности и доступности означают, что последствия затрагивают все три свойства системы сразу. Три действия - обновить прошивку, ужесточить доступ к управлению и следить за сегментацией сети - остаются основным ответом на такие уязвимости. Промедление здесь обходится дороже, поскольку исправление давно доступно, а эксплуатировать проблему могут уже сейчас.

Ссылки

Комментарии: 0