🗓️ Contexte
Source : Help Net Security, publié le 22 septembre 2026. L’article rapporte les conclusions de GreyNoise concernant l’exploitation active d’une vulnérabilité affectant les switches Zyxel GS1900 Smart Managed Switches, ciblant des environnements PME, écoles, hôtels et commerces.
🔍 Vulnérabilité exploitée
- CVE-2026-7273 : stack-based buffer overflow affectant les firmwares 2.90(XXXX.1)C0 et antérieurs des switches Zyxel GS1900
- Exploitable depuis le LAN, sans authentification, via une requête HTTP spécialement forgée
- Permet l’exécution de commandes OS sur l’équipement
- Patch disponible depuis juin 2026 (nouvelles versions firmware)
- Ajoutée au catalogue KEV de la CISA, délai de remédiation fixé au 24 septembre 2026
🌍 Étendue de la compromission
- 996 équipements compromis dans 48 pays
- Pays les plus touchés : Italie, États-Unis, Taïwan, Corée du Sud, plusieurs pays de l’UE
- 564 victimes utilisaient des credentials d’usine par défaut
- Attaques survenues aux alentours du 17 août 2026
📦 Données exfiltrées
- Configuration des équipements
- Informations réseau
- Credentials root hashés
🛠️ Méthode d’attaque
- Exploit contenu dans un script Python fortement obfusqué via l’outil commercial PyArmor
- Après déobfuscation : ciblage explicite des firmwares 2.10 à 2.90 du modèle GS1900-24
- Options CLI disponibles pour cibler d’autres firmwares dans le périmètre de la vulnérabilité
🔗 Attribution et campagnes liées
GreyNoise attribue cette activité à un acteur sinophone ayant conduit des opérations antérieures en 2026 :
- WordPress : exploitation de CVE-2026-63030 et CVE-2026-60137 (chaîne “WP2Shell”) → 49 organisations dans 29 pays compromises, déploiement d’un web shell custom, vol de comptes admin WP, credentials, exfiltration de bases SQL, création de compte admin
- Gitea : exploitation de CVE-2026-60004 → exfiltration de code source, credentials, accès persistant, mouvement latéral
🔒 Exploitation secondaire : Veeam Agent
- CVE-2026-32996 : élévation de privilèges locale dans Veeam Agent for Microsoft Windows, exploitation active signalée par Arctic Wolf
- Correction disponible dans Veeam Backup & Replication 13.0.2.29 (Veeam Agent for Windows build 13.0.3.1220)
📰 Type d’article
Article de presse spécialisée à visée informationnelle, rapportant des faits d’exploitation active documentés par des chercheurs en sécurité (GreyNoise, Arctic Wolf) et une réponse réglementaire (CISA KEV).
🧠 TTPs et IOCs détectés
Acteurs de menace
- Unknown Chinese-speaking threat actor (unknown) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1552 — Unsecured Credentials (Credential Access)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1136 — Create Account (Persistence)
- T1078 — Valid Accounts (Defense Evasion)
- T1021 — Remote Services (Lateral Movement)
IOC
- CVEs :
CVE-2026-7273— NVD · CIRCL - CVEs :
CVE-2026-63030— NVD · CIRCL - CVEs :
CVE-2026-60137— NVD · CIRCL - CVEs :
CVE-2026-60004— NVD · CIRCL - CVEs :
CVE-2026-32996— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- PyArmor (tool)
- WP2Shell (other)
- Custom Web Shell (backdoor)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ helpnetsecurity.com — source reconnue (liste interne) (20pts)
- ✅ 5934 chars — texte complet (fulltext extrait) (15pts)
- ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Unknown Chinese-speaking threat actor (5pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.helpnetsecurity.com/2026/09/22/zyxel-switches-cve-2026-7273-vulnerability-exploited/