攻撃者、8月以降ほぼ1000台のZyxelスイッチを侵害(CVE-2026-7273)

中国語圏の脅威アクターが、未パッチのZyXEL GS1900 Smart Managed Switchesに存在する脆弱性(CVE-2026-7273)を悪用し、48カ国996台のデバイスから機密データを窃取していたことが、GreyNoiseが月曜日に発表した報告で明らかになりました。

影響を受けたスイッチは、イタリア、米国、台湾、韓国、および複数のEU諸国に集中して設置されています。

CVE-2026-7273の悪用は進行中の大規模作戦の一部

Zyxel GS1900シリーズは、中小規模企業向けネットワークを対象としたギガビットイーサネットスイッチの製品ラインです。主に小規模オフィス、学校、ホテル、小売店舗で導入されています。

CVE-2026-7273は、ファームウェアバージョン2.90(XXXX.1)C0以前を実行するZyxel GS1900スイッチに影響するスタックベースのバッファオーバーフロー脆弱性です。LAN内にいる未認証の攻撃者が、特別に細工したHTTPリクエストを送ることで、デバイス上でOSコマンドを実行できてしまいます。

この脆弱性は非公開の形で報告され、2026年6月にZyxelが修正済みのファームウェアバージョンをリリースしています。

CVE-2026-7273を悪用した攻撃は8月17日前後に発生したと、GreyNoiseは述べています。脅威アクターは、侵害したデバイスの設定情報、ネットワーク情報、そしてハッシュ化されたroot権限の認証情報を窃取していました(GreyNoiseによると、これらの被害デバイスのうち564台は工場出荷時のデフォルト認証情報を使用していたとのことです)。

「エクスプロイトコードはPythonスクリプトの形で組み込まれており、商用の難読化ツールPyArmorによって念入りに難読化されていました」と研究者らは明かしています。

難読化を解除した結果、このスクリプトはGS1900-24のファームウェアバージョン2.10から2.90を明示的に標的としていることが判明しました。ただし「libcのベースアドレスやグローバルオフセットなど、この脆弱性の対象範囲にある他のファームウェアを狙うためのコマンドラインオプションも用意されている」ということです。

GreyNoiseは、この攻撃活動を、今年これまでにCVE-2026-63030とCVE-2026-60137(「WP2Shell」エクスプロイトチェーン)を通じてWordPress環境を標的にし、さらにCVE-2026-60004を通じてインターネットに公開されたGiteaインスタンスを侵害していた脅威アクターと、関連する、あるいは同一のものであると結び付けています。

29カ国49組織のWordPress環境を侵害した後、少なくとも1件の事例では、脅威アクターはカスタムのウェブシェルを展開し、WordPress管理者アカウントと認証情報を窃取したうえで、SQLデータベースからデータを持ち出し、さらに新たな管理者アカウントを追加していました。

Giteaインスタンスへの攻撃に成功した後は、脅威アクターはソースコードと認証情報を窃取し、持続的なアクセス手段を確立したうえで、それを横展開(ラテラルムーブメント)に利用していました。

CISAはこのZyxelの脆弱性であるCVE-2026-7273を、既知の悪用済み脆弱性(KEV)カタログに追加し、米連邦民間機関に対し、2026年9月24日までの対応と侵害の痕跡(IOC)の確認を義務付けました。

GreyNoiseはこれらのIOCの一覧を公開していますが、攻撃に関与したIPアドレスのうち1件については、依然として非公開のままとなっています。「被害者への配慮と運用上のリスクを考慮し、正確なIPアドレスは公開を控えています。これらの要因が緩和され次第、GreyNoiseは更新情報を公開する予定です」と同社は述べています。

Veeam Agent for Windowsも攻撃の標的に

「実際に悪用されている」脆弱性としては他にも、Arctic Wolfが、Veeam(バックアップ)Agent for Microsoft Windowsのローカル権限昇格の脆弱性であるCVE-2026-32996が攻撃者に悪用されていると発表しています。ただし、攻撃の詳細については明らかにしていません。

「Arctic Wolfは、共有ワークステーション、サーバー、管理者用ワークステーション、ローカルユーザーアクセスが可能なシステム、または低権限アカウントの侵害がエンドポイントの完全掌握につながりかねないシステムについて、優先的に対策を講じることを推奨します」と同社は助言しています

「Veeam Backup & Replicationをバージョン13.0.2.29以降にアップグレードしてください。これにより、Veeam Agent for Windowsも修正が含まれるビルド13.0.3.1220に同時に更新されます。」

私たちはArctic Wolfに詳細情報を求めて問い合わせており、回答が得られ次第、本記事を更新する予定です。

翻訳元: https://www.helpnetsecurity.com/2026/09/22/zyxel-switches-cve-2026-7273-vulnerability-exploited/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。