Navegación

Vulnerabilidades de Zyxel y Veeam bajo explotación activa con acceso de comando y sistema.

fuente: https://thehackernews.com/2026/09/zyxel-and-veeam-flaws-under-active.html

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el lunes a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) una vulnerabilidad de seguridad, ya parcheada, que afectaba a los switches de la serie Zyxel GS1900, citando evidencia de explotación activa.

La vulnerabilidad, identificada como CVE-2026-7273 (puntuación CVSS: 8.8), es una vulnerabilidad de desbordamiento de búfer basada en pila que podría resultar en la ejecución de comandos arbitrarios del sistema operativo.

"Una vulnerabilidad de desbordamiento de búfer basada en pila en el programa CGI del firmware del switch Zyxel serie GS1900 podría permitir a un atacante no autenticado en una red LAN explotar la vulnerabilidad y potencialmente ejecutar comandos del sistema operativo mediante una solicitud HTTP manipulada", indicó Zyxel en un aviso publicado en junio de 2026.

El problema se ha solucionado en las siguientes versiones:

Esta corrección se produce tras un informe de GreyNoise sobre un presunto ciberdelincuente de habla china que ha explotado la vulnerabilidad desde el 17 de agosto de 2026, logrando extraer datos de 996 switches Zyxel en 48 países, incluyendo Italia, Estados Unidos, Taiwán, Francia y Corea del Sur. Se cree que el atacante aprovechó la vulnerabilidad para ejecutar el protocolo TFTP (Protocolo Trivial de Transferencia de Archivos) y recuperar y ejecutar un script de recolección personalizado. Los datos transmitidos incluyen configuraciones, credenciales de administrador cifradas e información de red. «El código de explotación se encontraba dentro de un script de Python altamente ofuscado mediante la herramienta comercial PyArmor», afirmó GreyNoise. "Si bien el script se dirige explícitamente a las versiones de firmware 2.10-2.90 del GS1900-24, también proporciona opciones de línea de comandos (por ejemplo, dirección base de libc, desplazamientos globales) para dirigirse a otras versiones de firmware que se encuentren dentro del alcance de la vulnerabilidad."

Últimas noticias

08 DE AGOSTO, 2026

Progress Kemp detecta una vulnerabilidad en LoadMaster que afecta a CISA KEV tras 792 intentos de explotación reportados.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el viernes una vulnerabilidad de seguridad de gravedad crítica que afecta a...

Leer artículo →
07 DE AGOSTO, 2026

Routers Zbtlink fabricados en China incluyen una puerta trasera que permite acceso root sin autenticación.

Investigadores de ciberseguridad descubrieron una puerta trasera de fábrica llamada ENDLESSDOORS en al menos 20 modelos de routers chinos Zbtlink. Este implante...

Leer artículo →
07 DE AGOSTO, 2026

Ciberataques de fondos de cobertura vinculados al grupo de extorsión UNC6671, relacionado con BlackFile.

Actualización: Se ha añadido la declaración del grupo extorsionador Falcon a continuación. Una reciente oleada de ciberataques dirigidos a fondos de cobertura,...

Leer artículo →