zero-day CISA & The Hacker News

CISA fører Zyxel-switch inn i KEV – Arctic Wolf advarer om aktiv SYSTEM-eskalering i Veeam Agent

USA:s cybersikkerhetsmyndighet CISA førte 21. september 2026 inn sårbarheten CVE-2026-7273 i Zyxel GS1900-switcher i KEV-katalogen etter bevis for aktiv utnyttelse. Samtidig advarer Arctic Wolf om at CVE-2026-32996 i Veeam Agent for Windows utnyttes aktivt for lokal eskalering til SYSTEM. Nordiske og europeiske organisasjoner med kantnettutstyr eller backupagenter må patche og jakte på kompromittering umiddelbart.

CISA fører Zyxel-switch inn i KEV – Arctic Wolf advarer om aktiv SYSTEM-eskalering i Veeam Agent

USA:s føderale cybersikkerhetsmyndighet (CISA) førte mandag 21. september 2026 inn en alvorlig sårbarhet i Zyxels smarte switcher i GS1900-serien i katalogen Known Exploited Vulnerabilities (KEV), med henvisning til bevis for pågående angrep. Samme nyhetsdøgn advarte hendelseshåndteringsfirmaet Arctic Wolf om at en separat lokal privilegieeskaleringssårbarhet i Veeam Agent for Microsoft Windows også utnyttes aktivt – og gir angripere som allerede har fotfeste en vei til full SYSTEM-kontroll. Sammen løfter de to avsløringene både kantnettutstyr og endepunkt-backupagenter – produkter som er vanlige i nordiske og europeiske små og mellomstore bedrifter – høyt opp på sikkerhetsteamenes akutte tiltaksliste.

Zyxel-sårbarheten spores som CVE-2026-7273 og har CVSS 3.1-scoren 8.8. Ifølge Zyxels rådgivning fra juni skyldes feilen en stackbasert buffer overflow i switchens webbadministrasjons-CGI. En uautentisert angriper i samme LAN kan sende en manipulert HTTP-forespørsel og kjøre vilkårlige operativsystemkommandoer. CISA har verken navngitt aktørene bak den observerte utnyttelsen eller oppgitt hvor mange organisasjoner som ble rammet, eller hva angriperne gjorde etter at de fikk kontroll. Føderale sivile etater under Binding Operational Directive 26-04 må installere produsentens patcher innen 24. september 2026 – et tredagersvindu som understreker hvor alvorlig CISA vurderer bekreftet switchkompromittering.

Berørte modeller er GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 og GS1900-48HPv2 med firmware 2.90(xxxx.1)C0 og tidligere. Rettet bygg leveres som 2.90(xxxx.2)C0 for hver tilsvarende gren. Å eie en nettverksswitch er strategisk verdifullt: en angriper som kjører kommandoer på enheten kan speile trafikk, endre VLAN-isolering, slå av logging og pivotere dypere inn i bedrifts- eller industrisegmenter. GreyNoise-forskere har separat rapportert at en kinesisktalende aktør nylig har rettet seg mot blant annet Zyxel GS1900-switcher i forbindelse med dokumenttyveri mot myndigheter og småbedrifter – en overlapping som hever innsatsen for enhver organisasjon som fortsatt kjører sårbar firmware.

Veeam Agent: fra lokal bruker til SYSTEM

Arctic Wolfs varsel gjelder CVE-2026-32996 (CVSS 7.3), en lokal privilegieeskaleringssårbarhet i Veeam Agent for Microsoft Windows. Feilen sitter i hvordan tjenesten Veeam Endpoint Backup håndterer forhøyede klientøkter over den lokale gRPC named pipe `\\.\pipe\Veeam\VAW\ServiceConnectionPipe`. Tjenesten cacher en forhøyet administratorprincipal mot en klientstyrt sesjons-UID som ikke er bundet til den forespørrende brukeren eller tilkoblingen. Disse forhøyede sesjons-UID-ene skrives til en loggfil under `C:\ProgramData\Veeam\Endpoint\` som vanlige brukere kan lese. En angriper som gjenfinner en gyldig UID kan misbruke den til å kjøre kommandoer som SYSTEM. Et offentlig proof-of-concept på GitHub demonstrerer problemet ved å kjøre `whoami` og skrive utdata til disk.

I motsetning til Zyxel-feilen krever Veeam allerede lokal tilgang. I praksis betyr det at sårbarheten er farligst som eskalator etter innledende innbrudd: ransomware-grupper, initial access-meglere og avanserte vedvarende trusler (APT) som allerede har landet på en arbeidsstasjon via phishing eller stjålne påloggingsopplysninger, kan bruke den til å slå av sikkerhetsverktøy, dumpe legitimasjon og bevege seg lateralt med SYSTEM-privilegier. Backupagenter er ofte bredt installert og betrodd av forsvarere – noe som gjør dem attraktive for living-off-the-land-misbruk.

Konkrete tiltak for IT- og sikkerhetsansvarlige

Sikkerhets- og IT-team bør behandle begge sakene som operative nødssituasjoner, ikke som rutinemessige patchsykluser.

  • Patch Zyxel GS1900-switcher umiddelbart til den rettede firmwaren 2.90(xxxx.2)C0 for hver modell. Isoler administrasjonsgrensesnitt fra utrovverdige LAN-segmenter; eksponer aldri switchens CGI/HTTP-administrasjon mot åpent internett.
  • Oppdater Veeam Agent for Windows til produsentens rettede utgivelse så snart den er tilgjengelig i din kanal, og begrens hvem som kan logge på lokalt på backupstyrte endepunkter.
  • Jakte på kompromittering før og etter patching. På switcher: gjennomgå konfigurasjonsdifferanser, uventede VLAN- eller speilingsendringer og avvikende HTTP-forespørsler i managementplanet. På Windows-verter med Veeam Agent: se etter uvanlig gRPC-named-pipe-aktivitet, uventede SYSTEM-prosesser spawnede fra Veeam-tjenestens kontekst, og lesninger av `Svc.VeeamEndpointBackup.log` av ikke-administratorer.
  • Gå ut fra at LAN-nærhet er nok for Zyxel. Gjest-Wi-Fi, konsulentlaptopper og kompromitterte IoT-enheter i samme broadcast-domene kan nå CGI-grensesnittet hvis administrasjonen ikke er segmentert.
  • Dokumenter beviskjeden. Bevar switchkonfigurasjoner, Windows-hendelseslogger og Veeam-tjenestelogger før sanering, slik at team for digital forensikk og hendelseshåndtering (DFIR) kan avgjøre om utnyttelse gikk foran patchen.

Kildestatus

  • Bekreftet: CISA førte inn CVE-2026-7273 i KEV-katalogen basert på bevis for aktiv utnyttelse; Zyxel publiserte firmwarefikser; Arctic Wolf rapporterte aktiv utnyttelse av CVE-2026-32996 med offentlig PoC.
  • Rapportert: Bransjepresse inkludert The Hacker News oppsummerte begge kampanjene; GreyNoise koblet relatert Zyxel-utnyttelse til bredere dokumenttyverivirksomhet.
  • Ubekreftet: Attribusjon for Zyxel-KEV-utnyttelsen, eksakte offerantall og om de samme aktørene misbruker begge produktfamiliene er fortsatt åpent.

Kort sagt

  • CISA listet Zyxel GS1900 CVE-2026-7273 i KEV etter bekreftet kommandoeksekvering i det ville mot smarte switcher; føderal sanering skal være klar innen 24. september 2026.
  • Arctic Wolf advarer om at Veeam Agent for Windows CVE-2026-32996 utnyttes aktivt for å eskalere lokale brukere til SYSTEM via en feilhåndtert forhøyet sesjons-UID.
  • Nordiske og europeiske organisasjoner som kjører GS1900-switcher eller Veeam-endepunktagenter bør patche, segmentere administrasjonstilgang og jakte på kompromittering før patch nå.

Kilder og referanser

← Alle nyheter Verktøy