Exploitation active de CVE-2026-7273 sur switches Zyxel GS1900 par un acteur sinophone
🗓️ Contexte Source : Help Net Security, publié le 22 septembre 2026. L’article rapporte les conclusions de GreyNoise concernant l’exploitation active d’une vulnérabilité affectant les switches Zyxel GS1900 Smart Managed Switches, ciblant des environnements PME, écoles, hôtels et commerces. 🔍 Vulnérabilité exploitée CVE-2026-7273 : stack-based buffer overflow affectant les firmwares 2.90(XXXX.1)C0 et antérieurs des switches Zyxel GS1900 Exploitable depuis le LAN, sans authentification, via une requête HTTP spécialement forgée Permet l’exécution de commandes OS sur l’équipement Patch disponible depuis juin 2026 (nouvelles versions firmware) Ajoutée au catalogue KEV de la CISA, délai de remédiation fixé au 24 septembre 2026 🌍 Étendue de la compromission 996 équipements compromis dans 48 pays Pays les plus touchés : Italie, États-Unis, Taïwan, Corée du Sud, plusieurs pays de l’UE 564 victimes utilisaient des credentials d’usine par défaut Attaques survenues aux alentours du 17 août 2026 📦 Données exfiltrées Configuration des équipements Informations réseau Credentials root hashés 🛠️ Méthode d’attaque Exploit contenu dans un script Python fortement obfusqué via l’outil commercial PyArmor Après déobfuscation : ciblage explicite des firmwares 2.10 à 2.90 du modèle GS1900-24 Options CLI disponibles pour cibler d’autres firmwares dans le périmètre de la vulnérabilité 🔗 Attribution et campagnes liées GreyNoise attribue cette activité à un acteur sinophone ayant conduit des opérations antérieures en 2026 : ...