Уязвимости Zyxel и Veeam активно эксплуатируются для получения доступа к командам и SYSTEM

Cisa Zyxel Kev уязвимость безопасность Cve thehackernews.com

CISA добавила уязвимость Zyxel GS1900 в каталог KEV из-за активной эксплуатации. Устраните переполнение буфера CVE-2026-7273 до 24 сентября 2026 года.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) в понедельник добавило в свой каталог известных уязвимостей (KEV), которые активно эксплуатируются, устраненный недостаток безопасности, затрагивающий коммутаторы серии Zyxel GS1900, ссылаясь на доказательства активной эксплуатации. Уязвимость, отслеживаемая как CVE-2026-7273 (оценка CVSS: 8,8), представляет собой переполнение буфера на основе стека, которое может привести к произвольному выполнению команд операционной системы (ОС). «Уязвимость переполнения буфера на основе стека в программе CGI прошивки коммутатора Zyxel GS1900 серии может позволить злоумышленнику без аутентификации из локальной сети использовать эту уязвимость и потенциально выполнять команды ОС посредством специально сформированного HTTP-запроса», — говорится в консультативном уведомлении Zyxel, опубликованном в июне 2026 года. Проблема была устранена в следующих версиях: CISA не раскрыла, кто стоял за попытками эксплуатации, когда они начались, сколько организаций пострадало, сколько из них добились успеха и что делали злоумышленники, получив доступ к уязвимому сервису. Zyxel отметил заслуги Лэй Гу, Цзюнь Цао, Чжицин Жуй, Цзинчжэн У и Тяньюэ Луо из ISCAS в обнаружении и сообщении об уязвимости. На момент написания компания еще не пересмотрела уведомление, чтобы подтвердить активную эксплуатацию. В связи с активной эксплуатацией федеральные агентства исполнительной власти обязаны применить исправления к 24 сентября 2026 года для оптимальной защиты. Это сообщение появилось на фоне предупреждения Arctic Wolf об активной эксплуатации CVE-2026-32996 (оценка CVSS: 7,3), уязвимости повышения локальных привилегий в Veeam Agent для Microsoft Windows, которая позволяет злоумышленнику с локальным доступом получить контроль уровня SYSTEM над затронутыми конечными точками. «Проблема связана с обработкой Veeam Endpoint Backup службы повышенных клиентских сессий через локальный именованный канал gRPC \\.\pipe\Veeam\VAW\ServiceConnectionPipe», — заявила компания. «Служба кэширует повышенный администраторский principal по отношению к управляемому клиентом идентификатору сессии, который не привязан к запрашивающему пользователю или соединению». «Поскольку идентификаторы повышенных сессий записываются в C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, который могут читать обычные пользователи, злоумышленник может получить действительный идентификатор и использовать его для выполнения команд от имени SYSTEM. Общедоступный PoC на GitHub демонстрирует это, запуская whoami и записывая вывод в файл».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: