CISA потребовало закрыть уязвимость в 10 моделях коммутаторов Zyxel

Агентство по кибербезопасности США CISA потребовало от федеральных ведомств установить обновления для коммутаторов Zyxel серии GS1900. Исправление закрывает уязвимость CVE-2026-7273 в CGI-программе прошивки, которую производитель описывает как переполнение буфера в стеке. Zyxel опубликовала бюллетень и новые версии ПО 16 июня 2026 года.
Проблема затрагивает устройства в локальной сети. Неаутентифицированный атакующий может отправить специально сформированный HTTP-запрос и потенциально выполнить команды операционной системы коммутатора. Zyxel рекомендует владельцам уязвимых моделей обновить прошивку.
Компания перечислила десять моделей GS1900, для которых подготовила патчи. Другие устройства, которые продаёт Zyxel и которые не вошли в таблицу бюллетеня, по данным компании, этой ошибке не подвержены. Об уязвимости производителю сообщили Лэй Гу, Цзюнь Цао, Чжицин Жуй, Цзинчжэн У и Тяньюэ Ло из ISCAS.
| Модель | Уязвимая версия | Исправленная версия |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 и старее | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 и старее | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 и старее | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 и старее | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 и старее | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 и старее | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 и старее | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 и старее | 2.90(ABTP.2)C0 |
Для моделей GS1900-48 и GS1900-48HPv2 уязвимы версии 2.90(AAHN.1)C0 и 2.90(ABTQ.1)C0 соответственно, а также более ранние сборки. Им соответствуют обновления 2.90(AAHN.2)C0 и 2.90(ABTQ.2)C0.



