BookinglyTech News
Ciberseguridad

Zyxel y Veeam suman dos fallos con explotacion activa y plazos de parcheo

CISA confirma ataques contra un desbordamiento en los switches GS1900 y Arctic Wolf avisa de una escalada a SYSTEM en Veeam Agent para Windows.

2 min de lecturaThe Hacker News0 vistas

La CISA metio el lunes en su catalogo de vulnerabilidades explotadas un fallo ya corregido de los switches Zyxel GS1900. Es CVE-2026-7273, con 8,8 de puntuacion CVSS: un desbordamiento de buffer en la pila dentro del programa CGI del firmware que deja a un atacante no autenticado en la LAN ejecutar comandos del sistema operativo con una peticion HTTP manipulada. La agencia no ha detallado quien esta detras, cuando empezaron los ataques, cuantas organizaciones han caido ni que hicieron los atacantes despues de entrar.

Zyxel publico su aviso en junio de 2026 y acredita el hallazgo a Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu y Tianyue Luo, del ISCAS. La correccion llega en la rama 2.90 para diez modelos, del GS1900-8 al GS1900-48HPv2: en todos hay que saltar del sufijo .1C0 (o anterior) al .2C0. A fecha de escritura, el fabricante no habia revisado el aviso para confirmar la explotacion activa que si da por hecha CISA.

Las agencias civiles del ejecutivo federal estadounidense tienen hasta el 24 de septiembre de 2026 para aplicar los parches en el marco del catalogo KEV. Quien tenga estos switches en su red deberia mirar la version antes que la fecha: el plazo es corto y la revision, un show de firmware.

De usuario local a SYSTEM en Veeam

Arctic Wolf avisa de la explotacion de CVE-2026-32996 (CVSS 7.3), una escalada de privilegios local en Veeam Agent para Microsoft Windows. La base esta en como el servicio Veeam Endpoint Backup gestiona las sesiones de cliente elevadas que llegan por el named pipe local \\.\pipe\Veeam\VAW\ServiceConnectionPipe.

El servicio cachea un principal administrador elevado contra un UID de sesion que controla el cliente, sin ligarlo al usuario ni a la conexion que lo pide. El problema de verdad es donde acaba ese UID: se escribe en C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, un fichero que cualquier usuario estandar puede leer. Con un UID valido en la mano, el atacante lo reutiliza para ejecutar comandos como SYSTEM. La prueba de concepto publica lo demuestra de la forma mas tonta posible: lanza whoami y vuelca la salida a un fichero.

El requisito de acceso local rebaja el ruido del ataque, pero no lo hace inofensivo en equipos multiusuario, terminales compartidas o cualquier maquina donde alguien ya haya conseguido un pie. Y este es el tipo de fallo que un atacante usa despues de un primer acceso, no antes: conviene tratarlo como parte de la cadena, no como el principio de ella.