· kaynak dev.to (home feed)
Aktif olarak sömürülen Zyxel GS1900 açığı CVE-2026-7273 kimlik doğrulaması olmadan OS komutlarını çalıştırılmasına izin veriyor
Zyxel GS1900 switch'lerinin web yönetim arayüzündeki bir stack buffer overflow açığı, aynı ağdaki saldırganların kimlik bilgisi olmadan OS komutları çalıştırmasına olanak tanıyor; CISA açığın aktif olarak sömürüldüğünü doğruladı.

Açık sömürülüyor
CISA, 21 Eylül 2026'da CVE-2026-7273'i Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi ve böylece bir Zyxel GS1900 switch açığı, bir veritabanı kaydından sahada doğrulanmış bir soruna dönüştü. Zyxel'in duyurusuna göre hata, switch'lerin web yönetim arayüzünün arkasındaki CGI programındaki stack tabanlı bir buffer overflow (CWE-121) olup CVSS 3.1 altında 8.8 puan almış ve AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H vektörüne sahip.
Pratikte saldırganın ihtiyacı yalnızca switch'e komşu bir ağ konumudur. Hazırlanmış bir HTTP isteği stack buffer'ı taşırır ve bir dev.to analizinin açıkladığı gibi, üzerine yazma yönlendirilerek yürütmenin saldırgan kontrollü verilere düşmesi sağlanabilir. Kimlik doğrulaması veya kullanıcı etkileşimi gerekmez; nihai sonuç, switch'in kendisinde işletim sistemi komutlarının çalıştırılmasıdır.
Saldırganın elde ettikleri
Bir switch üzerinde komut çalıştırma, cihazın kendisinden çok kontrol ettiği ağla ilgilidir. Cihazın kontrol düzleminden saldırgan VLAN tanımlarını yeniden yazabilir, hangi sistemlerin birbirine erişebileceğine karar verebilir, portları yeniden yapılandırabilir — trafiği izlediği bir porta yansıtmak dahil — ve genellikle diğer cihazlarda yeniden kullanılan yönetim kimlik bilgilerini içeren çalışan yapılandırmayı okuyabilir. Statik rotalar eklenebilir veya yönlendirme değiştirilerek trafiğin saldırganın gözlemleyebileceği altyapıdan geçmesi sağlanabilir; saldırgan, bu segmentler için kimlik bilgisine ihtiyaç duymadan switch'in köprülediği veya yönlendirdiği her segmente sıçrayabilir. Switch'in kullanıcı, sunucu ve yönetim trafiğini ayıran tek şey olduğu yerlerde bu ayrım fiilen ortadan kalkar.
Kalıcılık da kolaydır. Yerel bir hesap oluşturulabilir, SNMP community string'leri değiştirilebilir veya yapılandırma, kurcalamanın rutin yönetim gibi görünmesi için düzenlenebilir. Başlangıç yapılandırmasına yazılan bu değişiklikler yeniden başlatmalara dayanır ve switch yapılandırmaları nadiren satır satır incelenir.
Etkilenen modeller ve düzeltmeler
Zyxel'in duyurusu on etkilenen model listeliyor: GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 ve GS1900-48HPv2. Her model için 2.90 serisi .1)C0 yapıları ve öncesindeki firmware'ler açıktan etkileniyor ve düzeltme karşılık gelen .2)C0 sürümü — örneğin GS1900-8, 2.90(AAHH.2)C0 ile yamalanıyor. Zyxel, listedeki dışındaki piyasadaki ürünlerin etkilenmediğini belirtiyor. NVD kaydı Deferred olarak işaretli, bu yüzden şu an sürüm aralıkları için üreticinin tablosu referans niteliğinde.
Herkese açık maruziyet mütevazı görünüyor ancak ölçülmesi zor. dev.to analizi, sayfa başlığında GS1900 geçen Zyxel cihazlarını parmak iziyle tespit eden bir sorgu için ZoomEye'da 5.920 eşleşme bildiriyor; ancak bu rakam, doğrulanmış açık firmware veya erişilebilirlikten çok parmak izlerini sayıyor. Yalnızca CVE'yi hedefleyen bir sorgu dizine eklenmiş varlık döndürmedi — bu şaşırtıcı değil, çünkü sömürü internete açık olmaktan çok komşu ağ erişimine dayanıyor.
Tespit ve azaltma
Sömürü sonrası değişiklikler sıradan yönetime benzediğinden, tespit tek bir gösterge yerine karşılaştırmaya dayanır. Bilinen iyi bir yapılandırma yedeği bulundurun ve buna göre diff alın; açıklanamayan hesaplar, değişen SNMP string'leri, kimsenin eklemediği VLAN üyelikleri ve statik rotalar için uyanık olun. Web arayüzü logları, taşmayı tetikleyen şey bu olduğundan, olağandışı uzun parametrelerle CGI uç noktalarına yapılan POST istekleri açısından incelenmeyi hak eder.
Firmware güncellenene kadar pratik savunma ağ yolunu kaldırmaktır. Yönetimi ayrılmış bir out-of-band ağa taşıyın, erişilebilir arayüzlerde uzaktan yönetimi devre dışı bırakın ve istemci ile misafir segmentlerinin switch'in web arayüzüne yönlendirilmesini engelleyin. Bunların hiçbiri overflow'u düzeltmez ama sömürünün gerektirdiği komşu konumu reddeder.
Neden önemli
Altyapı cihazları çoğu zaman arka plan tesisatı olarak görülür ve bir workgroup switch'i için KEV listelemesi bu varsayımın neden çöktüğünü gösteriyor. Switch, segmentasyonun uygulama noktasıdır; ele geçirilmesi koruduğu sınırları çökertir ve unutulmuş tek bir cihazı tüm ağ boyunca bir sıçrama noktasına dönüştürür. CISA aktif sömürüyü doğrularken ve her etkilenen model için yamalı firmware mevcutken, GS1900 filosunu güncellemek ve yapılandırmaları bir taban çizgisiyle karşılaştırmak birikmiş işler listesinin değil, derhal yapılacak işlerin arasında olmalı.
- #security
- #networking
- #cve
- #firmware
- #cisa
İlgili yazılar
- libcurl CVE-2026-8932: mTLS bağlantı yeniden kullanımında client key farkları göz ardı edildi
- F5 BIG-IP APM'de aktif olarak sömürülen heap overflow, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya imkân tanıyor
- Radicle, bugüne kadarki tüm sürümlerde şifresiz trafik ve eş kimliği taklidi açıklarını duyurdu