Vulnerabilidades en Zyxel

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha incluido recientemente en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) una vulnerabilidad crítica en los switches Zyxel de la serie GS1900. Esta falla, identificada como CVE-2026-7273, presenta un score CVSS de 8.8 y se trata de un desbordamiento de búfer basado en pila que puede permitir la ejecución arbitraria de comandos del sistema operativo.

Según Zyxel, un atacante no autenticado con acceso a la red local podría explotar esta vulnerabilidad mediante una solicitud HTTP manipulada. La compañía ha publicado avisos sobre la necesidad de actualizar a versiones corregidas, que incluyen:

- GS1900-8 2.90(AAHH.1)C0 y anteriores - Corregido en 2.90(AAHH.2)C0 - GS1900-8HP 2.90(AAHI.1)C0 y anteriores - Corregido en 2.90(AAHI.2)C0 - GS1900-10HP 2.90(AAZI.1)C0 y anteriores - Corregido en 2.90(AAZI.2)C0 - GS1900-16 2.90(AAHJ.1)C0 y anteriores - Corregido en 2.90(AAHJ.2)C0 - GS1900-24 2.90(AAHL.1)C0 y anteriores - Corregido en 2.90(AAHL.2)C0 - GS1900-24E 2.90(AAHK.1)C0 y anteriores - Corregido en 2.90(AAHK.2)C0 - GS1900-24EP 2.90(ABTO.1)C0 y anteriores - Corregido en 2.90(ABTO.2)C0 - GS1900-24HPv2 2.90(ABTP.1)C0 y anteriores - Corregido en 2.90(ABTP.2)C0 - GS1900-48 2.90(AAHN.1)C0 y anteriores - Corregido en 2.90(AAHN.2)C0 - GS1900-48HPv2 2.90(ABTQ.1)C0 y anteriores - Corregido en 2.90(ABTQ.2)C0

Hasta la fecha, no se ha informado sobre los actores detrás de esta explotación, el momento en que comenzó, ni cuántas organizaciones han sido afectadas. Las agencias del Federal Civilian Executive Branch (FCEB) deben aplicar los parches antes del 24 de septiembre de 2026 para asegurar una protección óptima.

Explotación activa en Veeam

De manera similar, Arctic Wolf ha alertado sobre la explotación activa de CVE-2026-32996, una vulnerabilidad de escalada de privilegios locales en el Veeam Agent para Windows. Con un score CVSS de 7.3, esta falla permite a un atacante con acceso local obtener control a nivel SYSTEM sobre los endpoints afectados.

El problema radica en cómo el servicio de Veeam Endpoint Backup gestiona las sesiones de cliente elevadas a través del gRPC utilizando la tubería nombrada \.\pipe\Veeam\VAW\ServiceConnectionPipe. El servicio almacena un principal de administrador elevado contra un UID de sesión controlado por el cliente, lo que no está vinculado al usuario o conexión que lo solicita.

Dado que los UIDs de sesión elevados se registran en C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, los usuarios estándar pueden acceder a esta información. Un atacante puede obtener un UID válido y abusar de él para ejecutar comandos como SYSTEM. Un PoC público en GitHub demuestra esta vulnerabilidad ejecutando el comando whoami y guardando la salida en un archivo.

Ambas vulnerabilidades destacan la importancia de aplicar actualizaciones de seguridad de manera inmediata para proteger los entornos de TI de posibles ataques.

Fuente

Ver noticia original