Zyxel hatte die Schwachstelle in einem Hinweis im Juni 2026 beschrieben. Demnach steckt der stapelbasierte Pufferüberlauf im CGI-Programm der Firmware der GS1900-Switch-Reihe. „Ein stapelbasierter Pufferüberlauf im CGI-Programm der Firmware der Zyxel-GS1900-Switch-Serie könnte es einem nicht authentifizierten Angreifer im lokalen Netz ermöglichen, die Lücke auszunutzen und über eine präparierte HTTP-Anfrage möglicherweise Betriebssystembefehle auszuführen“, heißt es in der Mitteilung des Herstellers.
Entdeckt und gemeldet wurde das Problem laut Zyxel von Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS. Korrigierte Firmware-Versionen liegen vor. Seinen ursprünglichen Hinweis hat der Hersteller bislang nicht aktualisiert, um die aktive Ausnutzung zu bestätigen — diese Einschätzung stammt allein von der CISA.
Die Aufnahme in den KEV-Katalog hat für US-Bundesbehörden unmittelbare Folgen: Die FCEB-Stellen müssen die Updates bis zum 24. September 2026 anwenden. Der Katalog gilt darüber hinaus vielen Organisationen als Priorisierungshilfe für das eigene Patch-Management.
Parallel dazu berichtet Arctic Wolf über die aktive Ausnutzung von CVE-2026-32996 im Veeam Agent für Microsoft Windows. Die Schwachstelle mit einem CVSS-Wert von 7.3 erlaubt es einem Angreifer, der bereits lokalen Zugriff besitzt, die Kontrolle über den betroffenen Endpunkt auf SYSTEM-Ebene zu übernehmen — also mit den höchsten Rechten, die Windows vergibt.
Technisch liegt der Fehler in der Art, wie der Dienst Veeam Endpoint Backup erhöhte Client-Sitzungen über die lokale gRPC-Named-Pipe \.\pipe\Veeam\VAW\ServiceConnectionPipe verarbeitet. „Der Dienst speichert einen erhöhten Administrator-Principal zwischen, der an eine vom Client kontrollierte Sitzungs-UID gebunden ist, die wiederum nicht an den anfragenden Benutzer oder die Verbindung gebunden ist“, erläutert Arctic Wolf.
Entscheidend für die praktische Ausnutzbarkeit ist, wo diese Kennungen landen: „Da erhöhte Sitzungs-UIDs in die Datei C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log geschrieben werden, die auch Standardbenutzer lesen können, kann ein Angreifer eine gültige UID erlangen und sie missbrauchen, um Befehle als SYSTEM auszuführen“, so das Unternehmen. Ein öffentlich auf GitHub verfügbarer Proof-of-Concept demonstriert das Vorgehen, indem er den Befehl whoami ausführt und die Ausgabe in eine Datei schreibt.
Die Kombination aus einer unauthentifizierten Befehlsausführung auf Netzwerk-Switches und einer lokalen Rechteausweitung auf Windows-Endpunkten deckt zwei unterschiedliche Angriffsphasen ab: Die Zyxel-Lücke setzt lediglich Zugang zum lokalen Netzsegment voraus, die Veeam-Lücke verwandelt einen bereits vorhandenen Standardbenutzerzugang in vollständige Systemkontrolle.
