CISA da hasta el jueves para parchear un fallo de Zyxel ya explotado para robar datos
La agencia mete CVE-2026-7273 en su catálogo KEV y ordena a las agencias federales civiles asegurar los switches GS1900, con explotación activa detectada desde el 17 de septiembre.

CISA ha añadido CVE-2026-7273 a su catálogo de vulnerabilidades explotadas y ha dado a las agencias federales civiles hasta el jueves para tener al día los switches Zyxel GS1900 afectados. El fallo no es teórico: hay explotación en curso y un actor malicioso presuntamente de habla china ha exfiltrado datos de 996 equipos repartidos por 48 países, según GreyNoise.
Un desbordamiento que no necesita internet
El agujero es un desbordamiento de búfer en la pila dentro del programa CGI del switch. Permite a alguien sin privilegios en la red local ejecutar comandos del sistema operativo mediante peticiones HTTP manipuladas. Traducido a la práctica: no hace falta exponer el equipo a internet, basta con estar dentro de la LAN. Para quien tenga estos switches en una red de oficina o en la red de gestión, eso cambia el cálculo de riesgo.
Zyxel publicó firmware corregido el 16 de junio y recomendó actualizar. Su aviso sigue sin confirmar la explotación activa, pero CISA metió la vulnerabilidad en el catálogo KEV el lunes y activó los plazos de la directiva BOD 26-04. La agencia repite el argumento habitual: este tipo de fallo es un vector frecuente y supone un riesgo serio para el perímetro federal. La obligación solo alcanza a las agencias federales civiles, aunque CISA recomienda a cualquier organización priorizar lo que aparece en el KEV.
Afecta a toda la familia GS1900: los modelos 8, 8HP, 10HP, 16, 24, 24E, 24EP, 24HPv2, 48 y 48HPv2. En los diez casos el firmware vulnerable es el 2.90(xxx.1)C0 o anterior, y el parche es el 2.90(xxx.2)C0.
GreyNoise sitúa los primeros indicios de explotación el jueves 17 de septiembre y atribuye la campaña a un actor de habla china que, según su informe, habría usado un exploit nuevo y habría sacado datos sensibles de esos 996 switches. La campaña forma parte de algo más amplio: el mismo actor tocó más de una docena de vulnerabilidades en productos de software variados. La cifra y la atribución son de GreyNoise; CISA no ha publicado detalles de los ataques.
Los equipos de Zyxel son un objetivo recurrente porque muchas operadoras los entregan como equipo por defecto en contratos nuevos. En febrero, la compañía avisó de que no pensaba parchear dos fallos zero-day en routers fuera de soporte que todavía se vendían online, y recomendó sustituirlos. CISA sigue 13 vulnerabilidades de Zyxel entre routers, switches, firewalls y NAS. La compañía dice que más de un millón de empresas usan sus soluciones en 150 mercados.
Lo urgente para quien administre estos switches es comprobar la versión de firmware y actualizar, más aún si están en redes de gestión segmentadas o compartidas con otros equipos. Conviene revisar registros por peticiones HTTP anómalas al interfaz de administración y, si el equipo no se puede tocar ya, aislarlo. Que el fabricante no haya confirmado la explotación no significa que no esté ocurriendo: solo significa que quien la está viendo es un tercero.


