Zyxel GS1900 CVE-2026-7273: quasi mille switch svuotati di configurazioni e credenziali, l'Italia è il paese più colpito
Uno stack-based buffer overflow nel programma CGI dell'interfaccia web degli switch Zyxel GS1900, la CVE-2026-7273, è stato sfruttato in rete per sottrarre in massa configurazioni e credenziali. La vulnerabilità, valutata dalle fonti tecniche con CVSS v3.1 pari a 8.8, consente a un attaccante non autenticato che raggiunga l'interfaccia di gestione di eseguire comandi di sistema sul dispositivo con una sola richiesta HTTP costruita ad arte. Zyxel l'aveva corretta il 16 giugno 2026 con firmware aggiornati per dieci modelli della serie, su segnalazione di un gruppo di ricercatori dell'ISCAS; ACN aveva pubblicato l'avviso lo stesso giorno e il 22 settembre lo ha aggiornato per il rilevato sfruttamento in rete. Uno switch da armadio di piano non è un bersaglio che di solito finisce nei titoli, ed è esattamente per questo che funziona.
I dati vengono da GreyNoise, che il 17 settembre ha documentato il primo caso pubblico di sfruttamento: intorno al 17 agosto 2026 un attore ha colpito 996 switch GS1900 in 48 paesi e ne ha esfiltrato la configurazione, le informazioni di rete e le credenziali di root in forma hash. La classifica per paese vede l'Italia al primo posto con 133 dispositivi, davanti a Stati Uniti (129), Taiwan (123), Francia (90) e Corea del Sud (69); su 564 degli apparati compromessi le credenziali di root erano ancora quelle di fabbrica. L'exploit era uno script Python offuscato con lo strumento commerciale PyArmor, che scarica via TFTP uno script di raccolta e lo esegue sullo switch. I ricercatori attribuiscono l'operazione a un attore di lingua cinese, con sovrapposizioni al cluster Red Heron, e lo collegano a due campagne che abbiamo già trattato: quella con la catena wp2shell contro WordPress, in un nostro precedente alert del 18 luglio, e quella contro le istanze Gitea esposte, in un nostro precedente alert del 26 agosto. La CISA ha inserito la vulnerabilità nel catalogo KEV il 21 settembre 2026, con termine di remediation fissato al 24 settembre.
Il numero italiano merita una lettura in più. La serie GS1900 è una linea di switch smart managed a basso costo, tipica di piccoli uffici, negozi, scuole e sedi periferiche degli enti locali, spesso installata da un fornitore e poi dimenticata. L'advisory di Zyxel descrive un attaccante «LAN-based», ma 996 compromissioni condotte da internet dicono quante interfacce di gestione di questi apparati sono raggiungibili dall'esterno, per un port forwarding di comodo o per una rete piatta senza segmentazione. A doversene preoccupare è chi ha uno switch GS1900 in produzione, anche in una sede minore, e chi amministra reti per conto di piccole organizzazioni. Il furto delle configurazioni e degli hash delle credenziali cambia la natura dell'intervento: l'aggiornamento del firmware chiude la falla ma non annulla ciò che è già stato esfiltrato, e le credenziali vanno considerate compromesse, a maggior ragione se erano quelle predefinite o riutilizzate su altri apparati.
- Versioni affette: Zyxel GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 e GS1900-48HPv2 con firmware 2.90(xxxx.1)C0 e precedenti; le versioni correttive sono le rispettive 2.90(xxxx.2)C0.
- Azione raccomandata: aggiornare il firmware alla versione correttiva del proprio modello; verificare che l'interfaccia web dello switch non sia raggiungibile da internet e limitarla a una rete di gestione; cambiare le credenziali di amministrazione, senza riutilizzarle su altri apparati; se il dispositivo era esposto da metà agosto, trattarlo come compromesso: cercare nei log accessi anomali all'interfaccia web e connessioni TFTP in uscita, e rivedere la configurazione (VLAN, port mirroring, SNMP, account) alla ricerca di modifiche non autorizzate.
Fonti: ACN, Zyxel, GreyNoise, Help Net Security