USA:s federala cybersäkerhetsmyndighet (CISA) förde på måndagen den 21 september 2026 in en allvarlig sårbarhet i Zyxels smarta switchar i serien GS1900 i sin katalog över Known Exploited Vulnerabilities (KEV), med hänvisning till bevis för pågående angrepp. Samma nyhetsdygn varnade incidenthanteringsföretaget Arctic Wolf för att en separat lokal behörighetshöjningssårbarhet i Veeam Agent for Microsoft Windows också utnyttjas aktivt – och ger angripare som redan fått fotfäste en väg till full SYSTEM-kontroll. Tillsammans lyfter de två avslöjandena både kantnätsutrustning och slutpunktsbackupagenter – produkter som är vanliga i nordiska och europeiska små- och medelstora företag – högst upp på säkerhetsteamens akuta åtgärdslista.
Zyxel-sårbarheten spåras som CVE-2026-7273 och har CVSS 3.1-betyget 8.8. Enligt Zyxels rådgivning från juni beror felet på en stackbaserad buffer overflow i switchens webbadministrations-CGI. En oautentiserad angripare i samma LAN kan skicka en manipulerad HTTP-förfrågan och köra godtyckliga operativsystemskommandon. CISA har varken namngivit de aktörer som ligger bakom den observerade exploateringen eller redovisat hur många organisationer som drabbats, eller vad angriparna gjorde efter att de fått kontroll. Federala civila myndigheter som omfattas av Binding Operational Directive 26-04 måste installera tillverkarens patchar senast 24 september 2026 – ett tredagarsfönster som understryker hur allvarligt CISA bedömer bekräftad switchkompromettering.
Berörda modeller är GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 och GS1900-48HPv2 med firmware 2.90(xxxx.1)C0 och tidigare. Rättade byggen levereras som 2.90(xxxx.2)C0 för respektive gren. Att äga en nätverksswitch är strategiskt värdefullt: en angripare som kör kommandon på enheten kan spegla trafik, ändra VLAN-isolering, stänga av loggning och pivotera djupare in i företags- eller industrisegment. GreyNoise-forskare har separat rapporterat att en kinesisktalande aktör nyligen riktat in sig på bland annat Zyxel GS1900-switchar vid dokumentstöld mot myndigheter och småföretag – en överlappning som höjer insatserna för varje organisation som fortfarande kör sårbar firmware.
Veeam Agent: från lokal användare till SYSTEM
Arctic Wolfs varning gäller CVE-2026-32996 (CVSS 7.3), en lokal behörighetshöjningssårbarhet i Veeam Agent for Microsoft Windows. Felet sitter i hur tjänsten Veeam Endpoint Backup hanterar upphöjda klientessioner över den lokala gRPC-named pipe-pipen `\\.\pipe\Veeam\VAW\ServiceConnectionPipe`. Tjänsten cachar en upphöjd administratörsprincipal mot en klientstyrd sessions-UID som inte binds till den begärande användaren eller anslutningen. Dessa upphöjda sessions-UID:n skrivs till en loggfil under `C:\ProgramData\Veeam\Endpoint\` som vanliga användare kan läsa. En angripare som återfår ett giltigt UID kan missbruka det för att köra kommandon som SYSTEM. Ett publikt proof-of-concept på GitHub demonstrerar problemet genom att köra `whoami` och skriva utdata till disk.
Till skillnad från Zyxel-felet kräver Veeam redan lokal åtkomst. I praktiken innebär det att sårbarheten är farligast som eskalator efter initialt intrång: ransomwaregrupper, initial access-mäklare och avancerade persistenta hot (APT) som redan landat på en arbetsstation via nätfiske eller stulna inloggningsuppgifter kan använda den för att stänga av säkerhetsverktyg, dumpa autentiseringsuppgifter och röra sig lateralt med SYSTEM-behörighet. Backupagenter är ofta brett installerade och betrodda av försvarare – vilket gör dem attraktiva för living-off-the-land-missbruk.
Konkreta åtgärder för IT- och säkerhetsansvariga
Säkerhets- och IT-team bör behandla båda frågorna som operativa nödlägen, inte som rutinmässiga patchcykler.
- Patcha Zyxel GS1900-switchar omedelbart till den rättade firmwaren 2.90(xxxx.2)C0 för varje modell. Isolera administrationsgränssnitt från otillförlitliga LAN-segment; exponera aldrig switchens CGI/HTTP-administration mot öppet internet.
- Uppdatera Veeam Agent for Windows till tillverkarens rättade release så snart den finns i er kanal, och begränsa vilka som får logga in lokalt på backuphanterade slutpunkter.
- Jaga efter kompromettering före och efter patchning. På switchar: granska konfigurationsdiffar, oväntade VLAN- eller speglingsändringar och avvikande HTTP-förfrågningar i managementplanet. På Windows-värdar med Veeam Agent: leta efter ovanlig gRPC-named-pipe-aktivitet, oväntade SYSTEM-processer som spawnats från Veeam-tjänstens kontext, och läsningar av `Svc.VeeamEndpointBackup.log` av icke-administratörer.
- Utgå från att LAN-närhet räcker för Zyxel. Gäst-Wi-Fi, konsultlaptops och komprometterade IoT-enheter i samma broadcast-domän kan nå CGI-gränssnittet om administrationen inte är segmenterad.
- Dokumentera beviskedjan. Bevara switchkonfigurationer, Windows-händelseloggar och Veeam-tjänstloggar före sanering så att team för digital forensik och incidenthantering (DFIR) kan avgöra om exploatering föregick patchen.
Källstatus
- Bekräftat: CISA förde in CVE-2026-7273 i KEV-katalogen baserat på bevis för aktiv exploatering; Zyxel publicerade firmwarefixar; Arctic Wolf rapporterade aktiv exploatering av CVE-2026-32996 med publikt PoC.
- Rapporterat: Branschpress inklusive The Hacker News sammanfattade båda kampanjerna; GreyNoise kopplade relaterad Zyxel-exploatering till bredare dokumentstödsverksamhet.
- Obekräftat: Attribution för Zyxel-KEV-exploateringen, exakta offerantal och om samma aktörer missbrukar båda produktfamiljerna är fortfarande öppet.
Kort sagt
- CISA listade Zyxel GS1900 CVE-2026-7273 i KEV efter bekräftad kommandokörning i det vilda mot smarta switchar; federal sanering ska vara klar senast 24 september 2026.
- Arctic Wolf varnar för att Veeam Agent for Windows CVE-2026-32996 utnyttjas aktivt för att eskalera lokala användare till SYSTEM via en felhanterad upphöjd sessions-UID.
- Nordiska och europeiska organisationer som kör GS1900-switchar eller Veeam-slutpunktsagenter bör patcha, segmentera administrationsåtkomst och jaga efter kompromettering före patch nu.