Ataques roban datos de 996 switches Zyxel en 48 países
GreyNoise atribuyó a un actor de habla china el robo de datos de 996 switches Zyxel GS1900 en 48 países mediante la vulnerabilidad CVE-2026-7273.
La falla, una corrupción de búfer que permite ejecutar comandos del sistema operativo sin autenticación desde la red local, tiene una puntuación CVSS de 8,8.
El actor extrajo credenciales raíz cifradas, configuraciones e información de red; 564 dispositivos comprometidos aún usaban credenciales de fábrica.
¿Qué riesgos adicionales identificaron?
Los equipos afectados se encuentran principalmente en Italia, Estados Unidos, Taiwán, Corea del Sur y otros países de la Unión Europea.
GreyNoise vinculó la actividad con un actor relacionado con Red Heron y señaló que también ha atacado WordPress y otras tecnologías.
En una intrusión distinta contra una organización gubernamental occidental, el actor obtuvo acceso a una base de datos y robó al menos 18.566 registros.
¿Qué medidas se han tomado?
Zyxel publicó correcciones de firmware en junio para diez modelos GS1900; la vulnerabilidad afecta versiones 2.90 y anteriores.
CISA incorporó la falla a su catálogo de vulnerabilidades explotadas y ordenó a las agencias federales civiles corregirla antes del jueves, conforme a la directiva BOD 26-04.
Aunque el plazo federal no obliga a otras organizaciones, CISA recomendó priorizar la corrección de las vulnerabilidades incluidas en el catálogo.