CISA、Zyxel GS1900スイッチの脆弱性に警告 認証不要でOSコマンド実行が可能に

CISAは、Zyxel GS1900シリーズスイッチに影響する重大なセキュリティ脆弱性を「既知の悪用された脆弱性(KEV)」カタログに追加し、ローカルネットワーク上の認証されていない攻撃者が、特別に細工されたHTTPリクエストを通じてオペレーティングシステムのコマンドを実行できる可能性があると警告しました。

同機関は2026年9月21日にCVE-2026-7273を追加し、運用指令の対象となる組織に対して2026年9月24日を修復期限として設定しました。

攻撃者は有効な認証情報を必要としませんが、ローカルネットワークから脆弱なデバイスにアクセスできる必要があります。

この脆弱性のCVSS v3.1スコアは10点満点中8.8で、深刻度は「高(High)」と評価されています。CVSSベクターは、複雑さの低い攻撃であり、権限もユーザーの操作も必要としないことを示しています。

この不具合はCWE-121、すなわちスタックベースのバッファオーバーフローの脆弱性クラスに分類されます。このカテゴリのバグは、ソフトウェアがスタックメモリバッファに安全に保持できる量を超えるデータを書き込んだ場合に発生し、攻撃者がプログラムの実行フローを変更できる可能性があります。

今回のケースでは、影響を受けるCGIコンポーネントに送信される細工されたHTTPリクエストがオーバーフローを引き起こし、OSコマンドの実行につながる可能性があります。

ネットワークスイッチが侵害されると、攻撃者が企業環境内で戦略的に有利な足場を得ることになり、通信の傍受、ネットワークの妨害、認証情報の窃取、あるいは他の内部システムへの侵入の足がかりとして利用されるおそれがあります。

CISAの掲載情報では、CVE-2026-7273がランサムウェアキャンペーンで使用されたかどうかについては明記されておらず、その点については依然として不明です。

しかし、同機関のカタログに掲載されたこと自体が、悪用の証拠が存在することを示しており、防御担当者は外部あるいは社内からアクセス可能な機器を緊急の修復対象として扱う必要があります。

CISAは、影響を受ける組織に対し、Zyxelのベンダーガイダンスに従って緩和策を適用し、リスクに基づいてセキュリティ更新の優先順位を定めるBinding Operational Directive 26-04(拘束的運用指令26-04)を遵守するよう指示しています。また、同機関はBOD 26-04の要件のもと、この脆弱性についてフォレンジック・トリアージの実施も求めています。

セキュリティチームは直ちにGS1900スイッチの有無を特定し、ファームウェアのバージョンを確認したうえで、管理インターフェースへのアクセスを信頼できる管理ネットワークに限定し、利用可能な場合はZyxelが推奨する修正済みファームウェアを導入する必要があります。

また各組織は、侵害の兆候がないか、デバイスのログ、管理プレーンのHTTP通信、設定変更、身に覚えのない管理者アカウント、異常な外部通信についても確認すべきです。

緩和策やサポート対象の更新プログラムを適用できない場合、CISAは脆弱性のある製品の使用を中止するよう勧告しています。

さらに資産管理者は、管理インターフェースがインターネットに公開されていないか、あるいは信頼できないネットワークセグメントからアクセス可能な状態になっていないかを評価すべきです。ネットワークへの到達可能性は、悪用リスクに大きく影響するためです。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴チームでも詳細を見る

翻訳元: https://cyberpress.org/cisa-warns-of-zyxel-gs1900-switch-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。