A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, CISA, alertou que hackers estão explorando ativamente uma vulnerabilidade de alta gravidade nos switches da série GS1900 da Zyxel, identificada como
CVE-2026-7273
, ao mesmo tempo em que mantém sob monitoramento outras falhas já conhecidas e exploradas em produtos Linux e da própria Zyxel.
No caso da
CVE-2026-7273
, a falha decorre de um estouro de buffer baseado em pilha no programa CGI e permite que threat actors sem privilégios na rede local, a LAN, executem comandos do sistema operacional por meio de requisições HTTP maliciosamente criadas. A Zyxel divulgou atualizações de segurança para corrigir o problema em 16 de junho e orientou os clientes a atualizarem o firmware “para proteção ideal”.
Embora a empresa ainda não tenha atualizado seu comunicado para confirmar a exploração ativa da falha, a CISA incluiu a
CVE-2026-7273
no catálogo Known Exploited Vulnerabilities, o KEV, na segunda-feira e determinou que órgãos do Federal Civilian Executive Branch, o FCEB, protejam seus switches contra os ataques em andamento até quinta-feira, conforme a Binding Operational Directive, a BOD, 26-04.
“Esse tipo de vulnerabilidade é um vetor de ataque frequente para agentes cibernéticos maliciosos e representa riscos significativos para o ambiente federal”, afirmou a agência.
“Embora a BOD 26-04 se aplique apenas a órgãos do FCEB, a CISA incentiva todas as organizações a adotarem uma gestão de vulnerabilidades baseada em risco e a priorizarem a correção de falhas listadas no catálogo KEV.”
A CISA não divulgou detalhes sobre os ataques que abusam da
CVE-2026-7273
, mas a empresa de inteligência de ameaças GreyNoise informou, em relatório publicado na segunda-feira, que detectou os primeiros sinais de exploração na última quinta-feira. Segundo a GreyNoise, um threat actor malicioso de língua chinesa comprometeu quase 1.000 switches Zyxel GS1900 em uma campanha que também mirou mais de uma dezena de outras vulnerabilidades em uma ampla variedade de softwares e produtos de tecnologia.
“A GreyNoise descobriu que o threat actor atacou globalmente os switches inteligentes gerenciados ZyXEL GS1900 com um novo exploit da
CVE-2026-7273
. Até 17 de setembro de 2026, este é o primeiro caso documentado publicamente de exploração dessa vulnerabilidade em ambiente real”, afirmou a empresa. “O threat actor explorou com sucesso e exfiltrou dados sensíveis de 996 switches ZyXEL em 48 países.”
Dispositivos Zyxel costumam ser alvo de ataques porque muitos provedores de internet ao redor do mundo os fornecem como equipamento padrão, pronto para uso, em novos contratos de serviço.
Além do caso envolvendo a Zyxel, a CISA também vinha alertando para a exploração de três vulnerabilidades no kernel Linux, uma delas classificada como crítica. As falhas, incluídas separadamente na semana passada, têm níveis de gravidade que variam de médio a crítico, e uma delas, identificada como
CVE-2025-39964
, permaneceu no kernel Linux por 14 anos.
A CISA classificou as três falhas como de prioridade máxima para órgãos federais e determinou que as atualizações de segurança e as medidas de mitigação disponíveis sejam aplicadas até o fim do dia. As vulnerabilidades são:
CVE-2025-39964
: uma condição de corrida na interface de socket criptográfico AF_ALG do kernel, que permite que gravações simultâneas corrompam o estado por socket e, potencialmente, derrubem sistemas ou alterem resultados criptográficos.
CVE-2026-53266
: uma vulnerabilidade de gravação fora dos limites na implementação ebtables SNAT do kernel Linux, que pode fazer com que uma reescrita de endereço ARP modifique memória compartilhada vinculada a arquivos sem tornar antes gravável a faixa afetada do pacote.
CVE-2025-39682
: uma falha de lógica no caminho de recebimento TLS do kernel Linux, que trata incorretamente registros de tamanho zero enfileirados para processamento posterior, permitindo que tipos diferentes de registro TLS sejam processados em conjunto quando o kTLS está em uso.
A CISA afirma que as vulnerabilidades já foram exploradas em ataques, mas não revelou detalhes sobre os incidentes nem sobre a natureza dos threat actors envolvidos.
A empresa de segurança ofensiva STAR Labs identificou a
CVE-2025-39964
e informou que seus pesquisadores encontraram o problema sem ajuda de um sistema de IA. Eles demonstraram a vulnerabilidade ao obter escalonamento de privilégios e fuga de container no kernelCTF do Google.
No caso da
CVE-2025-39682
, já existem exploits públicos, como também confirmou a Red Hat em seu boletim de segurança. A Red Hat também confirmou a existência de um exploit conhecido para a
CVE-2026-53266
.
O pesquisador Kimmo Suominen publicou no GitHub uma análise técnica e um rastreador de status de patch para a
CVE-2026-53266
, descrevendo uma possível via de escalonamento de privilégios que envolve modificações na memória vinculada a arquivos. No entanto, o pesquisador observa que a cadeia de exploração proposta foi inferida por analogia com o Dirty Pipe e ainda não foi demonstrada com código público de exploit.
A CISA classificou as três falhas do kernel Linux como exigindo “triagem forense”. Na prática, isso significa que, em cada ativo afetado, os órgãos federais precisam verificar se já houve sinais de exploração. Até o momento, nenhuma das três falhas foi apontada como explorada por grupos de ransomware.
A Zyxel afirma que mais de 1 milhão de empresas usam suas soluções de rede em 150 mercados ao redor do mundo.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...