Er zijn opnieuw signalen dat aanvallers niet wachten op patches. CISA heeft een Zyxel-kwetsbaarheid op de Known Exploited Vulnerabilities-catalogus (KEV) gezet, omdat er bewijs is van actieve exploitatie. Tegelijkertijd waarschuwt Arctic Wolf voor misbruik van een Veeam Agent-fout die kan leiden tot volledige systeemrechten.
In dit artikel zetten we de kernpunten op een rij: wat er precies misgaat, welke gevolgen je kunt verwachten en welke acties je vandaag nog kunt plannen. Actieve exploitaties Zyxel Veeam zijn namelijk precies het soort scenario waarbij “we kijken later wel” te duur wordt.
Zyxel: stack-based buffer overflow in CGI (CVE-2026-7273)
CISA voegde CVE-2026-7273 toe voor de Zyxel GS1900-serie switches. Het gaat om een stack-based buffer overflow in het CGI-programma van de switch-firmware. Door de manier waarop de fout is opgebouwd, kan een aanvaller via een gemanipuleerde HTTP-aanroep mogelijk OS-commando’s uitvoeren.
Volgens Zyxel’s eigen advies betreft het een LAN-based, unauthenticated aanval: een aanvaller zit dus binnen het lokale netwerk en hoeft niet eerst ingelogd te zijn. De ernst wordt onderstreept door de CVSS-score van 8.8.
Wat is er al gepatcht?
Zyxel heeft de kwetsbaarheid verholpen in meerdere firmwareversies. In grote lijnen geldt: versies tot en met een bepaalde build zijn niet veilig, en latere builds wel. Concreet noemt Zyxel onder meer de volgende correcties (per model/variant):
- GS1900-8: vastgezet vanaf 2.90(AAHH.2)C0 (eerder: 2.90(AAHH.1)C0 en lager)
- GS1900-8HP: vastgezet vanaf 2.90(AAHI.2)C0
- GS1900-10HP: vastgezet vanaf 2.90(AAZI.2)C0
- GS1900-16: vastgezet vanaf 2.90(AAHJ.2)C0
- GS1900-24: vastgezet vanaf 2.90(AAHL.2)C0
- GS1900-24E: vastgezet vanaf 2.90(AAHK.2)C0
- GS1900-24EP: vastgezet vanaf 2.90(ABTO.2)C0
- GS1900-24HPv2: vastgezet vanaf 2.90(ABTP.2)C0
- GS1900-48: vastgezet vanaf 2.90(AAHN.2)C0
- GS1900-48HPv2: vastgezet vanaf 2.90(ABTQ.2)C0
Waarom de KEV-status belangrijk is
KEV betekent dat CISA “known exploited” vaststelt. In dit geval gaat het om evidence van actieve exploitatie. CISA heeft daarbij niet publiek gedeeld wie er exploitatie pleegde, wanneer het begon, hoeveel organisaties geraakt zijn of wat er na succesvolle toegang gebeurde.
Wel is helder dat het om een probleem gaat met directe impact op command execution. Dus ook als je nog geen incidenten ziet, blijft het risico bestaan zolang je niet naar de gepatchte firmware overstapt.
Veeam: lokale privilege escalation in Veeam Agent (CVE-2026-32996)
Naast Zyxel is er een tweede waarschuwing. Arctic Wolf meldt actieve exploitatie van CVE-2026-32996 in Veeam Agent voor Microsoft Windows. Deze fout is een local privilege escalation: een aanvaller met lokaal toegang kan uiteindelijk SYSTEM-level controle krijgen over getroffen endpoints.
De kern van het probleem zit in de manier waarop de Veeam Endpoint Backup service omgaat met verhoogde client-sessies over een lokale gRPC named pipe (\.
pipe\Veeam\VAW\ServiceConnectionPipe).
Hoe werkt de misbruikroute?
Volgens Arctic Wolf cache’t de service een verhoogd administrator principal tegenover een session UID die niet correct is gebonden aan de gebruiker of verbinding die de aanvraag doet. Daardoor kan een aanvaller, mits hij lokaal kan handelen, een waarde bemachtigen die nodig is om misbruik te maken.
Een extra complicatie voor verdedigers is dat de relevante UID terugkomt in een logbestand:
- C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
Wat het voor aanvallen aantrekkelijk maakt, is dat standaardgebruikers dit bestand kunnen lezen. Met een openbaar beschikbare proof-of-concept (PoC) wordt het misbruik gedemonstreerd door bijvoorbeeld whoami uit te voeren en de output naar een bestand te schrijven.
Wat je nu kunt doen: patchen, inventariseren en controleren
Omdat het om actieve exploitaties Zyxel Veeam gaat, is de volgorde van je maatregelen cruciaal. Begin met zichtbaarheid: weet welke systemen geraakt zijn en met welke firmware of softwareversies je draait.
1) Maak een snelle inventaris
Inventariseer binnen een dag (liefst sneller): welke Zyxel GS1900-switches je hebt en welke firmware-builds actief zijn. Voor Veeam geldt hetzelfde voor endpoints met Veeam Agent voor Windows, inclusief versies en installatiedetails.
2) Patch vóór de deadline waar FCEB geldt
CISA noemt expliciet dat Federal Civilian Executive Branch (FCEB)-agentschappen de fixes uiterlijk op 24 september 2026 moeten toepassen voor optimale bescherming. Ook als je geen FCEB bent: dit is een duidelijke indicator dat uitstel het risico vergroot.
3) Check logbronnen en verdachte activiteiten
Voor de Zyxel-kwetsbaarheid draait het om mogelijke command execution via een crafted HTTP request. Let daarom op ongebruikelijk HTTP-gedrag, fouten in CGI-gerelateerde requests en afwijkingen in netwerkverkeer richting managementservices.
Voor Veeam is de misbruikroute gekoppeld aan de gRPC named pipe en het logbestand met de session UID. Onderzoek daarom of er onverklaarbare service-gerelateerde handelingen zijn geweest en of endpoints sporen vertonen van commando’s die niet bij normale backup-werkzaamheden passen.
Versterk je supply chain- en patchstrategie
Deze meldingen passen in een breder patroon: kwetsbaarheden worden regelmatig als eerste misbruikt zodra er “genoeg” doelwitten online staan, waarna fixes volgen. Je kunt dit deels opvangen met strakke patchprocessen en beveiligingschecks op meerdere lagen.
Als je zoekt naar praktische manieren om je beveiligingsproces te verbeteren, kan het helpen om ook naar andere supply chain- en patchscenario’s op je radar te kijken. Zo beschrijven we eerder hoe aanvallen via websites en omgevingen verspreid kunnen worden in een supply chain aanval met malware op grote schaal. Hetzelfde idee—snelheid van misbruik—zie je terug bij netwerkapparatuur en endpointsoftware.
Daarnaast is het bij “actief uitgebuite” issues belangrijk om te toetsen of je detection werkt. Sommige aanvallen laten vooral signalen achter in netwerkmomenten; andere in hostlogs. Daardoor is het zinvol om je logging en monitoring te laten aansluiten op wat leveranciers en securityteams concreet noemen.
Samenvatting: acteer direct
Samengevat zijn er twee belangrijke waarschuwingen voor organisaties met Actieve exploitaties Zyxel Veeam als actueel thema:
- Zyxel GS1900 wordt geraakt door CVE-2026-7273, een buffer overflow in CGI die unauthenticated command execution mogelijk maakt. CISA bevestigt evidence van actieve exploitatie en Zyxel heeft meerdere firmware-builds gepatcht.
- Veeam Agent voor Windows wordt geraakt door CVE-2026-32996, waarbij een aanvaller met lokaal toegang via een gRPC-serviceconfiguratie naar SYSTEM kan escaleren. Arctic Wolf noemt ook hier actieve exploitatie.
Neem dit serieus als een prioriteit: zorg voor snelle patching, controleer de aanwezigheid van getroffen versies en verifieer of je detectie en logging aansluiten op de genoemde aanvalsroutes. Zo verklein je de kans dat aanvallers via een bekende fout meteen waarde kunnen maken.
Bron: https://thehackernews.com/2026/09/zyxel-and-veeam-flaws-under-active.html
