zero-day CISA & The Hacker News

CISA nimmt Zyxel-Switch-Lücke in KEV auf – Arctic Wolf warnt vor aktiver SYSTEM-Eskalation in Veeam Agent

Am 21. September 2026 nahm CISA die Zyxel-GS1900-Schwachstelle CVE-2026-7273 nach bestätigter aktiver Ausnutzung in den KEV-Katalog auf. Zugleich warnt Arctic Wolf, dass CVE-2026-32996 in Veeam Agent for Windows aktiv missbraucht wird, um lokale Benutzer auf SYSTEM zu eskalieren. Nordische und europäische Organisationen mit Edge-Switches oder Backup-Agenten müssen sofort patchen und nach Kompromittierung suchen.

CISA nimmt Zyxel-Switch-Lücke in KEV auf – Arctic Wolf warnt vor aktiver SYSTEM-Eskalation in Veeam Agent

Die US-Cybersecurity and Infrastructure Security Agency (CISA) hat am Montag, dem 21. September 2026, eine hochschwere Schwachstelle in den Smart-Managed-Switches der Zyxel-Serie GS1900 in ihren Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen und beruft sich dabei auf Belege für laufende Angriffe. Im selben Nachrichtenzyklus warnte das Incident-Response-Unternehmen Arctic Wolf, dass eine separate lokale Privilege-Escalation-Lücke in Veeam Agent for Microsoft Windows ebenfalls aktiv ausgenutzt wird und Angreifern mit bestehendem Fußhalt den Weg zur vollen SYSTEM-Kontrolle ebnet. Zusammen rücken die beiden Offenlegungen Edge-Netzwerkgeräte und Endpoint-Backup-Agenten — beides in nordischen und europäischen kleinen und mittleren Unternehmen weit verbreitet — ganz oben auf die Dringlichkeitsliste der Sicherheitsteams.

Das Zyxel-Problem wird als CVE-2026-7273 geführt und trägt einen CVSS-3.1-Score von 8.8. Laut Zyxels Juni-Advisory ermöglicht ein stackbasierter Pufferüberlauf im Web-Management-CGI des Switches einem LAN-nahen, nicht authentifizierten Angreifer, eine präparierte HTTP-Anfrage zu senden und beliebige Betriebssystembefehle auszuführen. CISA hat weder die Betreiber hinter der beobachteten Ausnutzung benannt noch Angaben dazu gemacht, wie viele Organisationen getroffen wurden oder was Angreifer nach der Übernahme taten. Bundeszivilbehörden unter Binding Operational Directive 26-04 müssen die Herstellerpatches bis 24. September 2026 einspielen — ein Drei-Tage-Fenster, das unterstreicht, wie ernst CISA eine bestätigte Switch-Kompromittierung nimmt.

Betroffene Modelle sind GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 und GS1900-48HPv2 mit Firmware 2.90(xxxx.1)C0 und früher. Behobene Builds erscheinen als 2.90(xxxx.2)C0 für den jeweiligen Zweig. Die Kontrolle über einen Netzwerk-Switch ist strategisch wertvoll: Ein Angreifer, der Befehle auf dem Gerät ausführt, kann Verkehr spiegeln, VLAN-Isolation ändern, Protokollierung abschalten und tiefer in Unternehmens- oder Industriesegmente vorstoßen. GreyNoise-Forscher berichteten separat, dass ein chinesischsprachiger Akteur kürzlich unter anderem Zyxel-GS1900-Switches angegriffen und dabei Dokumente von Behörden und Kleinunternehmen gestohlen hat — eine Überschneidung, die den Einsatz für jede Organisation mit anfälliger Firmware erhöht.

Veeam Agent: vom lokalen Benutzer zu SYSTEM

Die Arctic-Wolf-Warnung betrifft CVE-2026-32996 (CVSS 7.3), eine lokale Privilege-Escalation-Schwachstelle in Veeam Agent for Microsoft Windows. Der Fehler liegt darin, wie der Dienst Veeam Endpoint Backup erhöhte Clientsitzungen über die lokale gRPC-Named-Pipe `\\.\pipe\Veeam\VAW\ServiceConnectionPipe` handhabt. Der Dienst cached einen erhöhten Administrator-Principal gegen eine vom Client gesteuerte Sitzungs-UID, die nicht an den anfragenden Benutzer oder die Verbindung gebunden ist. Diese erhöhten Sitzungs-UIDs werden in eine Logdatei unter `C:\ProgramData\Veeam\Endpoint\` geschrieben, die Standardbenutzer lesen können. Ein Angreifer, der eine gültige UID wiedererlangt, kann damit Befehle als SYSTEM ausführen. Ein öffentlicher Proof-of-Concept auf GitHub demonstriert das Problem, indem `whoami` ausgeführt und die Ausgabe auf die Festplatte geschrieben wird.

Anders als der Zyxel-Bug erfordert Veeam bereits lokalen Zugriff. In der Praxis ist die Lücke daher vor allem als Post-Compromise-Eskalator gefährlich: Ransomware-Gruppen, Initial-Access-Broker und Advanced Persistent Threat-Operatoren (APT), die bereits über Phishing oder gestohlene Anmeldedaten auf einer Arbeitsstation landen, können damit Sicherheitswerkzeuge abschalten, Anmeldeinformationen auslesen und sich mit SYSTEM-Rechten lateral bewegen. Backup-Agenten sind oft breit installiert und von Verteidigern als vertrauenswürdig eingestuft — was sie für Living-off-the-Land-Missbrauch attraktiv macht.

Konkrete Maßnahmen für IT- und Sicherheitsverantwortliche

Sicherheits- und IT-Teams sollten beide Themen als operative Notfälle behandeln, nicht als routinemäßige Patch-Zyklen.

  • Zyxel-GS1900-Switches sofort patchen auf die behobene Firmware 2.90(xxxx.2)C0 für jedes Modell. Management-Schnittstellen von unvertrauenswürdigen LAN-Segmenten isolieren; CGI/HTTP-Administration des Switches niemals dem offenen Internet aussetzen.
  • Veeam Agent for Windows aktualisieren auf die herstellerseitig behobene Version, sobald sie in Ihrem Kanal verfügbar ist, und einschränken, wer sich lokal an backupverwalteten Endpunkten anmelden darf.
  • Vor und nach dem Patchen nach Kompromittierung suchen. Auf Switches: Konfigurationsdiffs, unerwartete VLAN- oder Spiegelungsänderungen und anomale HTTP-Anfragen der Management-Ebene prüfen. Auf Windows-Hosts mit Veeam Agent: ungewöhnliche gRPC-Named-Pipe-Aktivität, unerwartete SYSTEM-Prozesse aus dem Veeam-Dienstkontext und Lesezugriffe auf `Svc.VeeamEndpointBackup.log` durch Nicht-Administratoren suchen.
  • Davon ausgehen, dass LAN-Nähe für Zyxel ausreicht. Gast-WLAN, Laptop von Auftragnehmern und kompromittierte IoT-Geräte in derselben Broadcast-Domäne können die CGI-Schnittstelle erreichen, wenn das Management nicht segmentiert ist.
  • Die Beweiskette dokumentieren. Switch-Konfigurationen, Windows-Ereignisprotokolle und Veeam-Dienstprotokolle vor der Sanierung sichern, damit Teams für digitale Forensik und Incident Response (DFIR) feststellen können, ob die Ausnutzung dem Patch vorausging.

Beweisstatus

  • Bestätigt: CISA hat CVE-2026-7273 auf Basis aktiver Ausnutzungsbelege in den KEV-Katalog aufgenommen; Zyxel hat Firmware-Fixes veröffentlicht; Arctic Wolf meldete aktive Ausnutzung von CVE-2026-32996 mit öffentlichem PoC.
  • Gemeldet: Fachpresse einschließlich The Hacker News fasste beide Kampagnen zusammen; GreyNoise verknüpfte verwandte Zyxel-Ausnutzung mit breiterer Dokumentendiebstahl-Aktivität.
  • Unbestätigt: Attribution der Zyxel-KEV-Ausnutzung, genaue Opferzahlen und die Frage, ob dieselben Betreiber beide Produktfamilien missbrauchen, bleiben offen.

Kurz gesagt

  • CISA listete Zyxel GS1900 CVE-2026-7273 nach bestätigter Befehlsausführung in freier Wildbahn gegen Smart-Managed-Switches im KEV; die föderale Sanierung ist bis 24. September 2026 fällig.
  • Arctic Wolf warnt, dass Veeam Agent for Windows CVE-2026-32996 aktiv ausgenutzt wird, um lokale Benutzer über eine fehlerhaft behandelte erhöhte Sitzungs-UID auf SYSTEM zu eskalieren.
  • Nordische und europäische Organisationen mit GS1900-Switches oder Veeam-Endpoint-Agenten sollten jetzt patchen, Management-Zugriff segmentieren und nach Pre-Patch-Kompromittierung suchen.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge