zero-day CISA & The Hacker News

CISA Lisäsi Zyxel-Kytkinhaavoittuvuuden KEV-Luetteloon – Arctic Wolf Varoittaa Aktiivisesta Veeam-Eskalaatiosta

Yhdysvaltain CISA lisäsi 21. syyskuuta 2026 Zyxel GS1900 -kytkinten haavoittuvuuden CVE-2026-7273 KEV-luetteloonsa aktiivisen hyväksikäytön todisteiden perusteella. Samalla Arctic Wolf varoittaa, että Veeam Agent for Windows -haavoittuvuutta CVE-2026-32996 hyödynnetään aktiivisesti paikalliseen SYSTEM-eskalointiin. Pohjoismaisten ja eurooppalaisten organisaatioiden on korjattava ja etsittävä kompromisseja välittömästi.

CISA Lisäsi Zyxel-Kytkinhaavoittuvuuden KEV-Luetteloon – Arctic Wolf Varoittaa Aktiivisesta Veeam-Eskalaatiosta

Yhdysvaltain liittovaltion kyberturvallisuusvirasto (CISA) lisäsi maanantaina 21. syyskuuta 2026 vakavan haavoittuvuuden Zyxelin GS1900-sarjan älykkäissä kytkimissä Known Exploited Vulnerabilities (KEV) -luetteloonsa vedoten todisteisiin meneillään olevista hyökkäyksistä. Samassa uutiskierrossa tapahtumavasteyritys Arctic Wolf varoitti, että erillistä paikallista oikeuksienkorotusvirhettä Veeam Agent for Microsoft Windowsissa hyödynnetään myös aktiivisesti – ja se antaa jo jalansijan saaneille hyökkääjille tien täyteen SYSTEM-hallintaan. Yhdessä nämä kaksi paljastusta nostavat reunalaitteet ja päätelaitteiden varmuuskopioagentit – molemmat yleisiä pohjoismaisissa ja eurooppalaisissa pk-yrityksissä – kiireellisen korjauslistan kärkeen.

Zyxel-ongelma merkitään tunnisteella CVE-2026-7273, ja sen CVSS 3.1 -pistemäärä on 8.8. Zyxelin kesäkuun tiedotteen mukaan pinopohjainen puskurin ylivuoto kytkimen web-hallinnan CGI-ohjelmassa antaa LAN-läheisen, tunnistautumattoman hyökkääjän lähettää muokatun HTTP-pyynnön ja suorittaa mielivaltaisia käyttöjärjestelmäkomentoja. CISA ei ole nimennyt havaitun hyväksikäytön takana olevia toimijoita eikä kertonut, montako organisaatiota on isketty tai mitä hyökkääjät tekivät hallinnan saatuaan. Binding Operational Directive 26-04:n alaiset liittovaltion siviilivirastot joutuvat asentamaan valmistajan korjaukset viimeistään 24. syyskuuta 2026 – kolmen päivän ikkuna, joka korostaa, kuinka vakavasti CISA suhtautuu vahvistettuun kytkimen kompromissiin.

Vaikutuksen alaisia malleja ovat GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 ja GS1900-48HPv2 ohjelmistoversiolla 2.90(xxxx.1)C0 ja sitä aiemmilla. Korjatut rakennukset toimitetaan muodossa 2.90(xxxx.2)C0 kullekin haaralle. Verkkokytkimen hallinta on strategisesti arvokasta: hyökkääjä, joka ajaa komentoja laitteella, voi peilata liikennettä, muuttaa VLAN-eristystä, poistaa lokituksen käytöstä ja siirtyä syvemmälle yritys- tai teollisuussegmenteihin. GreyNoise-tutkijat raportoivat erikseen, että kiinankielinen toimija on äskettäin kohdistanut hyökkäyksiä muun muassa Zyxel GS1900 -kytkimiin dokumenttivarkauksissa viranomaisia ja pk-yrityksiä vastaan – päällekkäisyys, joka nostaa panoksia jokaiselle organisaatiolle, joka vielä ajaa haavoittuvaa ohjelmistoa.

Veeam Agent: paikallisesta käyttäjästä SYSTEM-tasolle

Arctic Wolfin hälytys koskee haavoittuvuutta CVE-2026-32996 (CVSS 7.3), paikallista oikeuksienkorotusta Veeam Agent for Microsoft Windowsissa. Virhe liittyy siihen, miten Veeam Endpoint Backup -palvelu käsittelee korotettuja asiakasistuntoja paikallisen gRPC named pipe -putken `\\.\pipe\Veeam\VAW\ServiceConnectionPipe` kautta. Palvelu välimuistittaa korotetun järjestelmänvalvojan päämiehen asiakkaan hallitsemaa istunto-UID:tä vasten, jota ei ole sidottu pyytävään käyttäjään tai yhteyteen. Nämä korotetut istunto-UID:t kirjoitetaan lokitiedostoon polussa `C:\ProgramData\Veeam\Endpoint\`, jota tavalliset käyttäjät voivat lukea. Hyökkääjä, joka saa käsiinsä kelvollisen UID:n, voi käyttää sitä komentojen suorittamiseen SYSTEM-oikeuksilla. Julkinen proof-of-concept GitHubissa havainnollistaa ongelman ajamalla `whoami`-komennon ja kirjoittamalla tuloksen levylle.

Toisin kuin Zyxel-virhe, Veeam edellyttää jo paikallista pääsyä. Käytännössä haavoittuvuus on vaarallisin eskalointiväline alkuperäisen murtautumisen jälkeen: kiristyshaittaohjelmaryhmät, initial access -välittäjät ja kehittyneet jatkuvat uhat (APT), jotka ovat jo päässeet työasemalle tietojenkalastelulla tai varastetuilla tunnuksilla, voivat käyttää sitä turvallisuustyökalujen sammuttamiseen, tunnusten keräämiseen ja lateraaliseen liikkumiseen SYSTEM-oikeuksilla. Varmuuskopioagentit on usein asennettu laajasti ja puolustajat luottavat niihin – mikä tekee niistä houkuttelevia living-off-the-land -väärinkäytölle.

Konkreettiset toimet IT- ja turvallisuusvastaaville

Turvallisuus- ja IT-tiimien tulee käsitellä molempia asioita operatiivisina hätätilanteina, ei rutiininomaisina korjauskierroksina.

  • Korjaa Zyxel GS1900 -kytkimet välittömästi korjattuun ohjelmistoon 2.90(xxxx.2)C0 kullekin mallille. Eristä hallintaliittymät epäluotettavista LAN-segmenteistä; älä koskaan altista kytkimen CGI/HTTP-hallintaa avoimelle internetille.
  • Päivitä Veeam Agent for Windows valmistajan korjattuun julkaisuun heti, kun se on saatavilla kanavassasi, ja rajoita, ketkä saavat kirjautua paikallisesti varmuuskopioitujen päätelaitteiden hallintaan.
  • Etsi kompromisseja ennen ja jälkeen korjauksen. Kytkimissä: tarkista konfiguraatioerot, odottamattomat VLAN- tai peilausmuutokset sekä poikkeavat HTTP-pyynnöt hallintatasolla. Windows-isännissä, joissa on Veeam Agent: etsi epätavallista gRPC-named-pipe-aktiviteettia, odottamattomia SYSTEM-prosesseja Veeam-palvelun kontekstista sekä `Svc.VeeamEndpointBackup.log`-tiedoston lukuja ei-järjestelmänvalvojilta.
  • Oleta, että LAN-läheisyys riittää Zyxelille. Vieras-Wi-Fi, konsulttien kannettavat ja kompromissoidut IoT-laitteet samassa broadcast-domainissa voivat tavoittaa CGI-liittymän, jos hallintaa ei ole segmentoitu.
  • Dokumentoi todisteketju. Säilytä kytkinkonfiguraatiot, Windowsin tapahtumalokit ja Veeam-palvelulokit ennen korjausta, jotta digitaalisen forensiikan ja tapahtumavasteen (DFIR) tiimit voivat selvittää, edelsikö hyväksikäyttö korjausta.

Näytön tila

  • Vahvistettu: CISA lisäsi CVE-2026-7273:n KEV-luetteloon aktiivisen hyväksikäytön todisteiden perusteella; Zyxel julkaisi ohjelmistokorjaukset; Arctic Wolf raportoi CVE-2026-32996:n aktiivisesta hyväksikäytöstä julkisella PoC:llä.
  • Raportoitu: Alan lehdistö, mukaan lukien The Hacker News, tiivisti molemmat kampanjat; GreyNoise yhdisti liittyvän Zyxel-hyväksikäytön laajempaan dokumenttivarkausaktiviteettiin.
  • Vahvistamaton: Zyxel-KEV-hyväksikäytön attribution, tarkat uhrien määrät ja se, käyttävätkö samat toimijat molempia tuoteryhmiä, ovat edelleen auki.

Lyhyesti

  • CISA listasi Zyxel GS1900 CVE-2026-7273:n KEV-luetteloon vahvistettuaan komentojen suorittamisen älykkäitä kytkimiä vastaan; liittovaltion korjauksen määräaika on 24. syyskuuta 2026.
  • Arctic Wolf varoittaa, että Veeam Agent for Windows CVE-2026-32996:ta hyödynnetään aktiivisesti paikallisten käyttäjien korottamiseen SYSTEM-tasolle virheellisesti käsitellyn korotetun istunto-UID:n kautta.
  • Pohjoismaisten ja eurooppalaisten organisaatioiden, joilla on GS1900-kytkimiä tai Veeam-päätelaiteagentteja, tulee korjata, segmentoida hallintapääsy ja etsiä ennen korjausta tapahtuneita kompromisseja nyt.

Lähteet ja viitteet

← Kaikki uutiset Työkalut