zero-day CISA & The Hacker News

CISA fører Zyxel-switch ind i KEV – Arctic Wolf advarer om aktiv SYSTEM-eskalering i Veeam Agent

USA's cybersikkerhedsmyndighed CISA førte den 21. september 2026 sårbarheden CVE-2026-7273 i Zyxel GS1900-switche ind i KEV-kataloget efter bevis for aktiv udnyttelse. Samtidig advarer Arctic Wolf om, at CVE-2026-32996 i Veeam Agent for Windows udnyttes aktivt til lokal eskalering til SYSTEM. Nordiske og europæiske organisationer med kantnetudstyr eller backupagenter skal patche og jage efter kompromittering med det samme.

CISA fører Zyxel-switch ind i KEV – Arctic Wolf advarer om aktiv SYSTEM-eskalering i Veeam Agent

USA's føderale cybersikkerhedsmyndighed (CISA) førte mandag den 21. september 2026 en alvorlig sårbarhed i Zyxels smarte switche i GS1900-serien ind i kataloget Known Exploited Vulnerabilities (KEV), med henvisning til bevis for igangværende angreb. Samme nyhedsdøgn advarede incident response-firmaet Arctic Wolf om, at en separat lokal privilegieeskaleringssårbarhed i Veeam Agent for Microsoft Windows også udnyttes aktivt – og giver angribere, der allerede har fodfæste, en vej til fuld SYSTEM-kontrol. Sammen løfter de to afsløringer både kantnetudstyr og slutpunkts-backupagenter – produkter, der er udbredte i nordiske og europæiske små og mellemstore virksomheder – højt op på sikkerhedsteamenes akutte handlingsliste.

Zyxel-sårbarheden spores som CVE-2026-7273 og har CVSS 3.1-scoren 8.8. Ifølge Zyxels rådgivning fra juni skyldes fejlen en stackbaseret buffer overflow i switchens webbadministrations-CGI. En uautentiseret angriber i samme LAN kan sende en manipuleret HTTP-anmodning og køre vilkårlige operativsystemkommandoer. CISA har hverken navngivet aktørerne bag den observerede udnyttelse eller oplyst, hvor mange organisationer der blev ramt, eller hvad angriberne gjorde, efter at de fik kontrol. Føderale civile myndigheder under Binding Operational Directive 26-04 skal installere producentens patches senest 24. september 2026 – et tredagesvindue, der understreger, hvor alvorligt CISA vurderer bekræftet switchkompromittering.

Berørte modeller er GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 og GS1900-48HPv2 med firmware 2.90(xxxx.1)C0 og tidligere. Rettede builds leveres som 2.90(xxxx.2)C0 for hver tilsvarende gren. At eje en netværksswitch er strategisk værdifuldt: en angriber, der kører kommandoer på enheden, kan spejle trafik, ændre VLAN-isolering, slå logning fra og pivotere dybere ind i virksomheds- eller industrisegmenter. GreyNoise-forskere har separat rapporteret, at en kinesisktalende aktør for nylig har rettet sig mod blandt andet Zyxel GS1900-switche i forbindelse med dokumenttyveri mod myndigheder og småvirksomheder – et overlap, der hæver indsatsen for enhver organisation, der stadig kører sårbar firmware.

Veeam Agent: fra lokal bruger til SYSTEM

Arctic Wolfs advarsel gælder CVE-2026-32996 (CVSS 7.3), en lokal privilegieeskaleringssårbarhed i Veeam Agent for Microsoft Windows. Fejlen ligger i, hvordan tjenesten Veeam Endpoint Backup håndterer forhøjede klientsessioner over den lokale gRPC named pipe `\\.\pipe\Veeam\VAW\ServiceConnectionPipe`. Tjenesten cacher en forhøjet administratorprincipal mod en klientstyret sessions-UID, der ikke er bundet til den anmodende bruger eller forbindelsen. Disse forhøjede sessions-UID'er skrives til en logfil under `C:\ProgramData\Veeam\Endpoint\`, som almindelige brugere kan læse. En angriber, der genfinder en gyldig UID, kan misbruge den til at køre kommandoer som SYSTEM. Et offentligt proof-of-concept på GitHub demonstrerer problemet ved at køre `whoami` og skrive output til disk.

I modsætning til Zyxel-fejlen kræver Veeam allerede lokal adgang. I praksis betyder det, at sårbarheden er farligst som eskalator efter indledende indbrud: ransomware-grupper, initial access-mæglere og avancerede vedvarende trusler (APT), der allerede er landet på en arbejdsstation via phishing eller stjålne loginoplysninger, kan bruge den til at slå sikkerhedsværktøjer fra, dumpe legitimationsoplysninger og bevæge sig lateralt med SYSTEM-privilegier. Backupagenter er ofte bredt installeret og betroet af forsvarere – hvilket gør dem attraktive for living-off-the-land-misbrug.

Konkrete foranstaltninger for IT- og sikkerhedsansvarlige

Sikkerheds- og IT-teams bør behandle begge sager som operative nødsituationer, ikke som rutinemæssige patchcyklusser.

  • Patch Zyxel GS1900-switche straks til den rettede firmware 2.90(xxxx.2)C0 for hver model. Isoler administrationsgrænseflader fra utroværdige LAN-segmenter; eksponér aldrig switchens CGI/HTTP-administration mod åbent internet.
  • Opdater Veeam Agent for Windows til producentens rettede udgivelse, så snart den er tilgængelig i din kanal, og begræns, hvem der må logge på lokalt på backupstyrede slutpunkter.
  • Jag efter kompromittering før og efter patching. På switche: gennemgå konfigurationsdiffs, uventede VLAN- eller spejlingsændringer og afvigende HTTP-anmodninger i managementplanet. På Windows-værter med Veeam Agent: se efter usædvanlig gRPC-named-pipe-aktivitet, uventede SYSTEM-processer spawnede fra Veeam-tjenestens kontekst, og læsninger af `Svc.VeeamEndpointBackup.log` af ikke-administratorer.
  • Gå ud fra, at LAN-nærhed er nok for Zyxel. Gæste-Wi-Fi, konsulentlaptops og kompromitterede IoT-enheder i samme broadcast-domæne kan nå CGI-grænsefladen, hvis administrationen ikke er segmenteret.
  • Dokumentér beviskæden. Bevar switchkonfigurationer, Windows-hændelseslogs og Veeam-tjenestelogs før sanering, så teams for digital forensik og incident response (DFIR) kan afgøre, om udnyttelse gik forud for patchen.

Kildestatus

  • Bekræftet: CISA førte CVE-2026-7273 ind i KEV-kataloget baseret på bevis for aktiv udnyttelse; Zyxel offentliggjorde firmwarefixes; Arctic Wolf rapporterede aktiv udnyttelse af CVE-2026-32996 med offentligt PoC.
  • Rapporteret: Branchepresse inklusive The Hacker News opsummerede begge kampagner; GreyNoise koblede relateret Zyxel-udnyttelse til bredere dokumenttyverivirksomhed.
  • Ubekræftet: Attribution for Zyxel-KEV-udnyttelsen, eksakte offerantal og om de samme aktører misbruger begge produktfamilier er fortsat åbent.

Kort sagt

  • CISA listede Zyxel GS1900 CVE-2026-7273 i KEV efter bekræftet kommandoeksekvering i det vilde mod smarte switche; føderal sanering skal være klar senest 24. september 2026.
  • Arctic Wolf advarer om, at Veeam Agent for Windows CVE-2026-32996 udnyttes aktivt til at eskalere lokale brugere til SYSTEM via en fejlhåndteret forhøjet sessions-UID.
  • Nordiske og europæiske organisationer, der kører GS1900-switche eller Veeam-slutpunktsagenter, bør patche, segmentere administrationsadgang og jage efter kompromittering før patch nu.

Kilder og referencer

← Alle nyheder Værktøjer