De Amerikaanse cyberbeveiligingswaakhond CISA heeft twee kwetsbaarheden aan zijn Known Exploited Vulnerabilities-catalogus (KEV) toegevoegd nadat bleek dat aanvallers ze actief misbruiken. Het gaat om een lek in Zyxel GS1900-switches en een kwetsbaarheid in Veeam Agent for Windows.
De Zyxel-kwetsbaarheid, geregistreerd als CVE-2026-7273 met een CVSS-score van 8.8, is een stack-based buffer overflow in het CGI-programma van de GS1900-serie. Een aanvaller die al toegang heeft tot het lokale netwerk kan met een speciaal geprepareerd HTTP-verzoek willekeurige besturingssysteemcommando’s uitvoeren, zonder eerst te hoeven inloggen. Het lek treft een lange reeks modellen, waaronder de GS1900-8, 8HP, 10HP, 16, 24, 24E, 24EP, 24HPv2, 48 en 48HPv2. Zyxel heeft inmiddels patches uitgebracht: firmwareversie 2.90(AAHH.2)C0 en later verhelpt het probleem voor alle betrokken modellen.
Volgens onderzoekers wordt het lek al sinds 17 augustus misbruikt door een vermoedelijk Chinees-sprekende dreigingsgroep, die wereldwijd bijna duizend switches in 48 landen heeft aangevallen, onder meer in de Verenigde Staten, Italië en Taiwan. De aanvallers gebruikten een geobfusceerd Python-script om via TFTP configuratiebestanden en gehashte root-wachtwoorden van de switches buit te maken.
De tweede toevoeging aan de KEV-catalogus betreft CVE-2026-32996 in Veeam Agent for Windows, met een CVSS-score van 7.3. Deze kwetsbaarheid voor lokale rechtenverhoging maakt misbruik van de manier waarop het programma named pipes van gRPC cachet: verhoogde sessie-ID’s blijken leesbaar in een logbestand. Een aanvaller die al lokale toegang heeft, kan daarmee SYSTEM-rechten verkrijgen op het getroffen systeem.
Omdat beide lekken nu in de KEV-catalogus staan, moeten Amerikaanse federale overheidsinstanties hun systemen uiterlijk 24 september patchen. Die deadline geldt niet voor Nederlandse organisaties, maar is wel een duidelijk signaal. Wie Zyxel GS1900-switches of Veeam Agent for Windows gebruikt, installeert de beschikbare updates het beste zo snel mogelijk en controleert logs op sporen van eerder misbruik.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.