CISAが連邦政府機関に命令、データ窃取に悪用されたZyxelの脆弱性にパッチ適用へ

​米サイバーセキュリティ・インフラセキュリティ庁(CISA)によると、Zyxel GS1900シリーズスイッチに存在する深刻度の高い脆弱性が現在、攻撃者によって積極的に悪用されているといいます。

この脆弱性(CVE-2026-7273として追跡)は、CGIプログラムに存在するスタックベースのバッファオーバーフローに起因するもので、悪意ある細工を施したHTTPリクエストを送ることで、ローカルエリアネットワーク(LAN)上で権限を持たない脅威アクターでもOSコマンドを実行できてしまいます。

Zyxelは6月16日にこの問題に対処するセキュリティアップデートをリリースし、「最適な保護のため」ファームウェアをアップグレードするよう顧客に呼びかけていました。

Zyxelはこの脆弱性が実際に悪用されていることを確認するアドバイザリの更新をまだ行っていませんが、CISAは月曜日にCVE-2026-7273を追加し、既知の悪用脆弱性(KEV)カタログに登録しました。これに伴い、拘束的運用指令(BOD)26-04の規定に基づき、連邦文民行政府機関(FCEB)は木曜日までに進行中の攻撃からスイッチを保護するよう命じられています。

「この種の脆弱性は悪意あるサイバーアクターにとって頻繁に利用される攻撃経路であり、連邦政府全体に重大なリスクをもたらします」と同機関は述べています。

「BOD 26-04はFCEB機関にのみ適用されますが、CISAはすべての組織に対し、リスクベースの脆弱性管理を採用し、KEVカタログに掲載された脆弱性への対応を優先するよう推奨します」としています。

対象モデル 対象バージョン パッチ提供状況
GS1900-8 2.90(AAHH.1)C0以前 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0以前 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0以前 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0以前 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0以前 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0以前 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0以前 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0以前 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0以前 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0以前 2.90(ABTQ.2)C0

CISAはCVE-2026-7273を悪用した攻撃の詳細を公表していませんが、脅威インテリジェンス企業GreyNoiseは月曜日のレポートで、先週木曜日に悪用の最初の兆候を検知したと述べています。

GreyNoiseによると、中国語話者とみられる悪意あるサイバーアクター(MCA)が、ソフトウェアや技術製品の幅広い範囲に及ぶ十数件の他の脆弱性を標的としたキャンペーンの一環として、Zyxel GS1900スイッチ約1,000台を侵害したといいます。

「GreyNoiseは、当該MCAがCVE-2026-7273の新手のエクスプロイトを用いて、世界中のZyXEL GS1900スマート管理スイッチを標的にしていたことを発見しました。2026年9月17日時点で、これはこの脆弱性が実際に悪用された事例として初めて公に文書化されたものです」と同社は述べています。「このMCAは、48カ国にわたる996台のZyXELスイッチから機密データを侵害・窃取することに成功しました」

​Zyxel製デバイスが標的にされやすいのは、世界中の多くのインターネットサービスプロバイダが新規契約時にデフォルトの標準機器としてこれらを提供しているためです。

今年2月、同社は、販売終了となったルーターに影響する積極的に悪用されている2件のゼロデイ脆弱性(CVE-2024-40891CVE-2024-40891)について、パッチを提供する予定はないと警告していました。これらのルーターはオンラインで今も販売され続けています。同社は代わりに、ファームウェアが既にパッチ適用済みの新しい製品にルーターを交換するよう顧客に「強く」推奨していました。

CISAは現在、Zyxel製のルーター、スイッチ、ファイアウォール、NASデバイスに影響を及ぼし、実際に悪用されたか現在も悪用され続けている13件の脆弱性を追跡しています。

Zyxelによれば、同社のネットワーキングソリューションは世界150市場で100万を超える企業に利用されているといいます。

翻訳元: https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-actively-exploited-zyxel-flaw-by-thursday/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。