Die Schwachstelle CVE-2026-7273 betrifft Zyxels Smart-Managed-Switches der Serie GS1900. Ursache ist ein Stack-basierter Pufferüberlauf im CGI-Programm: Wer sich im lokalen Netzwerk befindet, kann ohne jegliche Privilegien präparierte HTTP-Anfragen senden und darüber Betriebssystembefehle ausführen. Zyxel stellte am 16. Juni Sicherheitsupdates bereit und riet Kunden zum Firmware-Upgrade “für optimalen Schutz”.

Dass die Lücke inzwischen angegriffen wird, hat der Hersteller in seiner Sicherheitsmeldung bislang nicht vermerkt. CISA hingegen trug CVE-2026-7273 am Montag in den KEV-Katalog ein und setzte den zivilen US-Bundesbehörden gemäß Binding Operational Directive 26-04 eine Frist bis Donnerstag, um ihre Switches abzusichern.

“Diese Art von Schwachstelle ist ein häufiger Angriffsvektor für bösartige Cyberakteure und stellt ein erhebliches Risiko für die Bundesverwaltung dar”, erklärte die Behörde. Zugleich betonte sie, dass die Direktive zwar nur für FCEB-Behörden gelte, CISA aber allen Organisationen ein risikobasiertes Schwachstellenmanagement und die vorrangige Behebung von KEV-Einträgen nahelege.

Anzeige

Konkrete Angaben zu den Angriffen machte CISA nicht. Das Bedrohungsanalyse-Unternehmen GreyNoise veröffentlichte jedoch am Montag einen Bericht, dem zufolge erste Ausnutzungsversuche am vergangenen Donnerstag registriert wurden. Verantwortlich sei ein mutmaßlich chinesischsprachiger Angreifer, der die GS1900-Switches im Rahmen einer breiteren Kampagne ins Visier nahm — diese richtete sich zusätzlich gegen mehr als ein Dutzend weiterer Schwachstellen in einer Vielzahl von Software- und Technikprodukten.

“GreyNoise stellte fest, dass der Akteur weltweit ZyXEL GS1900 Smart Managed Switches mit einem neuartigen Exploit für CVE-2026-7273 angriff. Mit Stand 17. September 2026 ist dies der erste öffentlich dokumentierte Fall einer Ausnutzung dieser Schwachstelle in freier Wildbahn”, heißt es in dem Bericht. Der Angreifer habe 996 ZyXEL-Switches in 48 Ländern erfolgreich kompromittiert und sensible Daten abgezogen.

Zyxel-Hardware steht regelmäßig im Fokus von Angreifern, weil zahlreiche Internetanbieter weltweit die Geräte als Standardausstattung für neue Internetverträge ausliefern. Im Februar hatte das Unternehmen zudem mitgeteilt, zwei aktiv ausgenutzte Zero-Day-Lücken (CVE-2024-40891) in Routern ohne Herstellersupport nicht schließen zu wollen — obwohl diese Modelle weiterhin online verkauft werden. Stattdessen empfahl Zyxel “nachdrücklich”, die Geräte durch neuere Produkte mit bereits gepatchter Firmware zu ersetzen.

Insgesamt führt CISA derzeit 13 Zyxel-Schwachstellen in ihrem Katalog, die Router, Switches, Firewalls und NAS-Systeme des Herstellers betreffen und ausgenutzt wurden oder weiterhin ausgenutzt werden. Nach eigenen Angaben setzen mehr als eine Million Unternehmen in 150 Märkten weltweit auf Netzwerklösungen von Zyxel.