CIBERPLANETA_
21 Sep 2026 · 23:07 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900

CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900

CVE-2026-7273: explotación activa contra switches Zyxel GS1900

CISA incorporó CVE-2026-7273 a su catálogo Known Exploited Vulnerabilities (KEV), lo que confirma que la vulnerabilidad está siendo explotada activamente. El problema afecta al programa CGI del firmware de múltiples switches Zyxel GS1900 y corresponde a un desbordamiento de búfer basado en pila (CWE-121). Su puntuación CVSS 8.8 (alta) refleja un riesgo considerable para redes donde la interfaz de administración pueda ser alcanzada desde segmentos LAN no confiables.

De acuerdo con CISA y Zyxel, un atacante ubicado en la red local, sin autenticación previa, puede enviar una solicitud HTTP especialmente manipulada al componente CGI vulnerable. Una explotación exitosa podría permitir la ejecución de comandos del sistema operativo en el dispositivo. La fecha límite fijada por CISA para organismos FCEB es el 24 de septiembre de 2026. El uso de esta vulnerabilidad en campañas de ransomware figura como desconocido en el registro KEV.

Análisis Técnico

Vector de Ataque

La falla se produce cuando el programa CGI procesa datos de una petición HTTP sin aplicar límites adecuados antes de copiarlos a un búfer situado en la pila. Un contenido de longitud o estructura maliciosa puede exceder la capacidad reservada y sobrescribir memoria adyacente. En este caso, el fabricante indica que el atacante puede aprovechar esa corrupción para intentar ejecutar comandos del sistema operativo.

El vector documentado tiene tres características decisivas:

  • Origen LAN: el atacante debe alcanzar el servicio de administración del switch desde la red local.
  • Sin autenticación: no necesita una cuenta válida para activar la condición vulnerable.
  • Interacción mediante HTTP: la explotación se realiza con una petición preparada contra el programa CGI afectado.

Que el vector sea LAN no reduce el incidente a un riesgo teórico. Una estación de trabajo comprometida, un equipo invitado mal segmentado o un actor con acceso inicial a la red puede utilizar el plano de administración como punto de avance. La inclusión en KEV obliga a tratar esta condición como evidencia de explotación real, no como una posibilidad futura.

Impacto Operacional y de Seguridad

La ejecución de comandos en un switch administrable puede comprometer la integridad y disponibilidad de la infraestructura de red. Según los privilegios alcanzados y la configuración del equipo, un atacante podría alterar parámetros del dispositivo, provocar interrupciones, mantener persistencia o facilitar movimientos posteriores dentro del entorno. El impacto exacto depende de la topología y de los controles existentes, pero el rol central de estos equipos amplifica el riesgo operacional.

  • Compromiso del dispositivo: ejecución no autorizada de comandos del sistema.
  • Interrupción de servicios: cambios o fallos inducidos pueden afectar conectividad y operación.
  • Pivote interno: un switch comprometido puede entregar una posición privilegiada dentro de la LAN.
  • Riesgo de investigación tardía: los dispositivos de red suelen tener menor cobertura EDR que los endpoints tradicionales.

No hay confirmación en el payload de CISA sobre uso en ransomware. Esa ausencia no debe interpretarse como falta de explotación: la presencia en CISA KEV confirma actividad maliciosa observada.

Productos Afectados

Zyxel identifica los siguientes modelos y versiones vulnerables. Las versiones indicadas como parche deben considerarse el mínimo requerido para cada rama:

  • GS1900-8: 2.90(AAHH.1)C0 y anteriores; actualizar a 2.90(AAHH.2)C0.
  • GS1900-8HP: 2.90(AAHI.1)C0 y anteriores; actualizar a 2.90(AAHI.2)C0.
  • GS1900-16: 2.90(AAHJ.1)C0 y anteriores; actualizar a 2.90(AAHJ.2)C0.
  • GS1900-24: 2.90(AAHL.1)C0 y anteriores; actualizar a 2.90(AAHL.2)C0.
  • GS1900-24E: 2.90(AAHK.1)C0 y anteriores; actualizar a 2.90(AAHK.2)C0.
  • GS1900-24EP: 2.90(ABTO.1)C0 y anteriores; actualizar a 2.90(ABTO.2)C0.
  • GS1900-24HPv2: 2.90(ABTP.1)C0 y anteriores; actualizar a 2.90(ABTP.2)C0.
  • GS1900-48: 2.90(AAHN.1)C0 y anteriores; actualizar a 2.90(AAHN.2)C0.
  • GS1900-48HPv2: 2.90(ABTQ.1)C0 y anteriores; actualizar a 2.90(ABTQ.2)C0.

Zyxel señala que los productos comercializados que no aparecen en su tabla permanecen sin afectación identificada. Los equipos fuera de su periodo de soporte de vulnerabilidades requieren una evaluación específica y, si no existe mitigación soportada, deben reemplazarse o retirarse.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Inventariar de inmediato todos los switches GS1900, registrando modelo exacto, versión de firmware, dirección de administración y segmento de red.
  • Instalar el firmware corregido correspondiente a cada modelo, utilizando exclusivamente los paquetes e instrucciones oficiales de Zyxel.
  • Restringir el plano de administración a una VLAN dedicada y a estaciones administrativas autorizadas. Evitar acceso desde redes de usuarios, invitados o segmentos sin confianza.
  • Bloquear exposición innecesaria de la interfaz web mediante ACL, firewall o controles equivalentes, sin considerar esta medida un reemplazo del parche.
  • Revisar evidencias de solicitudes HTTP anómalas, cambios inesperados de configuración, cuentas no reconocidas, reinicios, comandos inusuales y conexiones originadas desde el equipo.
  • Respaldar y comparar configuraciones antes y después de actualizar, verificando que no existan alteraciones no autorizadas.
  • Aplicar la guía BOD 26-04 y los requisitos de triage forense citados por CISA. Para FCEB, completar la remediación antes del 24 de septiembre de 2026.

Si no puede instalarse una corrección, CISA indica aplicar las mitigaciones del fabricante o descontinuar el uso del producto cuando no haya una mitigación disponible. Debido a la explotación activa, posponer la actualización basándose únicamente en que la interfaz está limitada a la LAN deja un riesgo residual importante.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] Googlebook debuta desde US$899: Google lleva Android y Gemini al portátil  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] Googlebook debuta desde US$899: Google lleva Android y Gemini al portátil  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·