Недостатки Zyxel и Veeam под активной эксплуатацией с помощью командного и системного доступа

Агентство кибербезопасности и безопасности инфраструктуры США (CISA) в понедельник добавило исправленную уязвимость безопасности, затрагивающую коммутаторы серии Zyxel GS1900, в свой каталог известных эксплуатируемых уязвимостей (KEV), сославшись на доказательства активной эксплуатации. Уязвимость, отслеживаемая как CVE-2026-7273 (оценка CVSS: 8,8), представляет собой уязвимость переполнения буфера стека, которая может привести к произвольному выполнению операций. Уязвимость, отслеживаемая как CVE-2026-7273 (оценка CVSS: 8,8), представляет собой уязвимость переполнения стекового буфера, которая может привести к выполнению произвольной команды операционной системы (ОС). «Уязвимость переполнения буфера стека в программе CGI прошивки коммутатора Zyxel серии GS1900 может позволить злоумышленнику из локальной сети, не прошедшему аутентификацию, воспользоваться уязвимостью и потенциально выполнить команды ОС через созданный HTTP-запрос», — говорится в сообщении Zyxel, выпущенном в июне 2026 года. Проблема решена в следующих версиях: CISA не раскрыла, кто стоял за эксплуатацией, когда она началась, сколько организаций подверглось атакам, сколько из них добились успеха и что злоумышленники сделали, оказавшись внутри уязвимого сервиса. Zyxel выразил благодарность Лэй Гу, Цзюнь Цао, Чжицин Руи, Цзинчжэн Ву и Тяньюэ Ло из ISCAS за обнаружение и сообщение об уязвимости. На момент написания статьи компания еще не пересмотрела предупреждение, чтобы подтвердить активную эксплуатацию. Ввиду активной эксплуатации агентства Федеральной гражданской исполнительной власти (FCEB) должны применить исправления до 24 сентября 2026 г. для обеспечения оптимальной защиты. Это сообщение появилось после того, как Arctic Wolf предупредила об активной эксплуатации CVE-2026-32996 (оценка CVSS: 7,3), уязвимости локального повышения привилегий в Veeam Agent для Microsoft Windows, которая позволяет злоумышленнику с локальным доступом получить контроль над затронутыми конечными точками на уровне СИСТЕМЫ. «Проблема связана с тем, что служба Veeam Endpoint Backup обрабатывает клиентские сеансы с повышенными правами через локальный канал gRPC с именем \.\pipe\Veeam\VAW\ServiceConnectionPipe», — заявили в компании. «Служба кэширует субъект-администратор с повышенными правами по UID сеанса, управляемого клиентом, который не привязан к запрашивающему пользователю или соединению».


Источник: The Hacker News — https://thehackernews.com/2026/09/zyxel-and-veeam-flaws-under-active.html

Комментарии