查看: 123|回复: 0

CVE-2026-7273 ZyXEL GS1900未授权RCE利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
漏洞概况
GreyNoise 警告,中国黑客组织正在全球范围针对存在漏洞的 ZyXEL GS1900 交换机,窃取敏感信息。该漏洞编号为 CVE-2026-7273,CVSS 评分 8.8,类型为栈缓冲区溢出;攻击者无需认证,可通过构造 HTTP 请求执行 OS 命令。ZyXEL 已在 6 月为 10 款 GS1900 交换机型号发布修复更新。

在野利用
GreyNoise 周一称,该漏洞于 8 月被一个中国黑客组织利用,攻击 48 个国家的 ZyXEL 设备。攻击者使用高度混淆的 Python 脚本,从 996 台存在漏洞的设备中窃取敏感信息,包括 root 凭据哈希、配置详情和网络信息。该脚本明确针对 GS1900-24 的 2.10-2.90 固件版本,同时提供命令行选项(如 libc 基址、全局偏移),以便针对漏洞影响范围内的其他固件。

风险与处置
虽然攻击者提取的是哈希凭据,但 564 台受影响设备仍使用出厂默认凭据,给后续攻击留下入口。CISA 周一将 CVE-2026-7273 加入 KEV 目录,要求联邦机构依据 BOD 26-04 在 3 天内完成修补。

关联活动
同一威胁行为者还被观察到利用一组 Ubiquiti 漏洞链实现远程代码执行(RCE),并在 7 月针对 WordPress 安装发起攻击,目标包括小企业和政府实体。GreyNoise 称,最严重的数据窃取发生在一个已识别的西方政府组织,超过 18,000 条敏感记录从其后端数据库被窃取。GreyNoise 认为该威胁行为者与 Red Heron 黑客组织相同或密切相关;Acronis 曾观察到 Red Heron 利用 Gitea 漏洞攻击全球数百个系统。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-23 10:16 , Processed in 0.020037 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部