Direct naar de inhoud
Beveiligingsnieuws

Zyxel switch kwetsbaarheid: CVE-2026-7273 misbruikt

Zyxel switch kwetsbaarheid

Beveiligingsonderzoekers waarschuwen voor actieve aanvallen op Zyxel switch-apparatuur. De aanleiding is de Zyxel switch kwetsbaarheid CVE-2026-7273, die door een Chinese dreigingsactor werd misbruikt om gevoelige informatie uit te exfiltreren.

Volgens meldingen van threat-intelligencepartij GreyNoise gaat het om misbruik van een fout in Zyxel GS1900-switches. De impact gaat verder dan alleen het uitvoeren van commando’s: de aanvallen zijn gericht op het verkrijgen van onder andere configuratiegegevens en (hashes van) root-toegangsgegevens.

Wat is de Zyxel switch kwetsbaarheid (CVE-2026-7273)?

CVE-2026-7273 krijgt een CVSS-score van 8,8. De fout wordt beschreven als een stack-based buffer overflow. Belangrijk voor beheer en risicobeoordeling is dat de kwetsbaarheid zonder authenticatie kan worden misbruikt.

De aanvallers maken daarbij gebruik van geconstrueerde HTTP-verzoeken om via een kwetsbare route OS-commando’s uit te voeren. Daarmee verandert de switch van een passief netwerkapparaat in een potentiële opstap naar verdere compromise van de omgeving.

Welke Zyxel GS1900-modellen zijn geraakt?

GreyNoise rapporteert dat de uitbuiting gericht was op meerdere Zyxel GS1900 switchmodellen. De kwetsbaarheid is gelinkt aan tien GS1900-modellen waarvoor Zyxel in juni beveiligingsupdates heeft uitgebracht.

De melding benadrukt bovendien dat de aanvallen niet beperkt bleven tot één specifieke firmwareversie. De aanvallers richtten zich expliciet op firmware in het bereik 2.10–2.90 voor een GS1900-24, maar het script bood ook opties om verder te mikken op andere firmware die binnen de scope van de fout valt.

Hoe verloopt de aanval volgens GreyNoise?

De dreigingsactor gebruikte een sterk geobfusceerd Python-script om gevoelige gegevens te verzamelen en vervolgens uit te wisselen buiten het netwerk. Bij de uitvoering ligt de focus op het identificeren en uitlezen van informatie die bruikbaar is voor latere toegang of voor het verfijnen van de aanvalsketen.

In de rapportage wordt beschreven dat de exfiltratie plaatsvond vanaf 996 getroffen apparaten die kwetsbaar waren. Over welke gegevens exact zijn meegenomen, wordt onder meer genoemd:

  • gehashte root-credentials
  • configuratie-informatie
  • netwerkinformatie

Daarnaast is er een opvallende nuance: van 564 gecompromitteerde switches ging het om systemen met factory default credentials. Dat vergroot niet alleen de kans op direct succes, maar houdt ook de deur open voor toekomstige aanvallen als defaults blijven staan of als basisverharding ontbreekt.

Exploitaties wereldwijd: aanval op 48 landen

GreyNoise meldt dat de uitbuiting in augustus werd waargenomen tegen Zyxel-apparaten in 48 landen. In totaal werd de aanpak gekoppeld aan vulnerabele switches die op meerdere locaties in beeld kwamen.

Voor organisaties is dit relevant omdat het aantoont hoe snel geautomatiseerde exploitatie kan opschalen. Zodra de fout bekend is en patching achterblijft, kunnen aanvallers met relatief weinig handwerk grote delen van de “attack surface” benutten.

CISA zet CVE-2026-7273 op de KEV-lijst

Naast de waarschuwing van GreyNoise heeft de Amerikaanse cybersecurityautoriteit CISA CVE-2026-7273 toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. Daarmee komt de kwetsbaarheid in aanmerking voor versnelde actie binnen overheids- en federaal beleid.

In de melding wordt ook verwezen naar de eis om te patchen binnen drie dagen, conform BOD 26-04. Hoewel dit vooral richting federale instanties is geformuleerd, is het voor bedrijven een duidelijke signaalfunctie: als een CVE op de KEV-lijst staat en actief wordt uitgebuit, is “later” zelden een realistische optie.

Meer dan alleen Zyxel: dezelfde actor zou meerdere sporen volgen

De rapportage geeft aan dat dezelfde dreigingsactor niet bij één type doel bleef. GreyNoise ziet aanwijzingen voor een keten van Ubiquiti-kwetsbaarheden die tot remote code execution (RCE) kunnen leiden.

Ook noemt de melding dat aanvallen in juli gericht waren op WordPress-installaties, waarbij kleine ondernemingen en overheidsorganisaties als doelwit worden genoemd. Dat onderstreept het bredere patroon: aanvallers combineren netwerkapparaten met applicatielagen om door te kunnen bewegen.

Als je wilt weten hoe vergelijkbare “patch en voorkom misbruik”-issues in WordPress spelen, kan dit artikel helpen: Click2Shell in WordPress: update 7.1.1 nodig. (Het gaat om een andere kwetsbaarheid, maar de les over tijdig updaten is dezelfde.)

Wat kun je nu doen: praktische maatregelen

Omdat de Zyxel switch kwetsbaarheid is gekoppeld aan actieve exploitatie en datadiefstal, is het verstandig om snel te handelen. Hieronder staan maatregelen die je direct kunt toepassen in je beheerproces.

1) Inventariseer GS1900-switches en firmwareversies

Start met een snelle inventarisatie van alle Zyxel GS1900-apparaten in je omgeving. Breng daarna per apparaat de firmwareversie in kaart. De rapportage wijst specifiek op firmware in het bereik 2.10–2.90 voor GS1900-24, maar omdat het script ook opties bood voor andere firmware, is het vooral belangrijk dat je niet alleen “het meest genoemde bereik” controleert.

2) Installeer de beveiligingsupdates die Zyxel in juni uitbracht

De melding stelt dat Zyxel in juni updates heeft geleverd die de bug patchen voor tien GS1900-modellen. Controleer of de updates daadwerkelijk zijn doorgevoerd, en verifieer dat de switchconfiguratie overeenkomt met de beoogde veilige status.

3) Controleer of er default credentials zijn gebruikt

Omdat in de incidentgegevens bij honderden apparaten default credentials werden gezien, is het verstandig om accounts en toegang meteen te auditen. Overweeg daarnaast extra verharding: verminder accounts met hoge privileges, gebruik sterke unieke wachtwoorden en borg logging zodat verdachte patronen opvallen.

4) Let op indicatoren rond HTTP-verkeer

De uitbuiting maakt gebruik van geconstrueerde HTTP-verzoeken. Dat betekent niet dat je één “magische regel” kunt toepassen, maar je kunt wél kijken naar ongewone verzoekpatronen, plotselinge management-activiteiten of logrecords die niet passen bij normaal beheer.

Als je geïnteresseerd bent in bredere inzichten rond exploitatie en wat CISA/KEV-programma’s in de praktijk betekenen, dan kan dit gerelateerde overzicht van advisering helpen: Actieve exploitaties: Zyxel en Veeam. Ook daar gaat het om het thema dat actief misbruik snel patchactie vraagt.

Conclusie

De waarschuwing rond CVE-2026-7273 laat zien hoe waardevol netwerkapparaten zijn voor aanvallers. De Zyxel switch kwetsbaarheid wordt misbruikt zonder authenticatie om OS-commando’s uit te voeren en vervolgens gegevens te verzamelen, waaronder (hashes van) root-credentials en configuratie-informatie.

Omdat CISA de CVE op de KEV-lijst zette en er wordt gerapporteerd dat de exploit wereldwijd is waargenomen, is snelle patching de kernactie. Inventariseer je Zyxel GS1900-switches, installeer de updates en controleer credentials en netwerkgedrag. Zo beperk je de kans dat een kwetsheid op je perimeter uitgroeit tot datadiefstal.

Bron: https://www.securityweek.com/recent-zyxel-switch-vulnerability-exploited-by-chinese-hackers/