Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Kritiek lek in Zyxel GS1900-switches actief misbruikt, CISA eist patch voor donderdag

Een kritiek lek (CVSS 8,8) in Zyxel GS1900-switches wordt sinds augustus misbruikt door een vermoedelijk Chinese aanvaller. Bijna duizend apparaten zijn al gehackt.

Kritiek lek in Zyxel GS1900-switches actief misbruikt, CISA eist patch voor donderdag

Het Amerikaanse cyberagentschap CISA waarschuwt bedrijven voor een kritiek lek in de GS1900-serie switches van netwerkfabrikant Zyxel, dat al sinds half augustus actief wordt misbruikt. Het lek, geregistreerd als CVE-2026-7273, kreeg een CVSS-score van 8,8 op een schaal tot 10. Dat meldt CISA in een eigen advisory, en het nieuws wordt bevestigd door beveiligingsmedia als BleepingComputer en The Hacker News. CISA voegde de kwetsbaarheid op 21 september toe aan de KEV-catalogus, de lijst met lekken waarvan vaststaat dat ze in de praktijk worden aangevallen.

Hoe het lek werkt

De kwetsbaarheid zit in het cgi-programma van de webinterface waarmee je een GS1900-switch beheert. Door een speciaal geprepareerd HTTP-verzoek te sturen, ontstaat een stack-based buffer overflow waarmee een aanvaller zonder in te loggen commando's op het besturingssysteem van de switch kan uitvoeren. De aanvaller hoeft alleen toegang te hebben tot hetzelfde lokale netwerk als de switch, een account is niet nodig. Zyxel bracht al op 16 juni een update uit die het probleem verhelpt, maar veel switches bleven kennelijk maandenlang onbijgewerkt.

Bijna duizend switches gehackt sinds augustus

Dreigingsonderzoeker GreyNoise ontdekte dat een vermoedelijk Chinees-sprekende aanvaller sinds 17 augustus actief misbruik maakt van het lek. Volgens de onderzoekers zijn inmiddels 996 Zyxel-switches in 48 landen gecompromitteerd, waaronder apparaten in Italië, de Verenigde Staten, Taiwan, Frankrijk en Zuid-Korea. De aanvaller gebruikt de kwetsbaarheid om via het bestandsoverdrachtsprotocol TFTP een eigen script op de switch te zetten en uit te voeren. Dat script stuurt configuratiebestanden, gehashte rootwachtwoorden en netwerkinformatie van het apparaat naar de aanvaller. Bij een van de slachtoffers, een westerse overheidsinstantie, werden op die manier meer dan 18.000 gevoelige records uit een achterliggende database buitgemaakt.

CISA eist patch voor donderdag

Omdat het lek actief wordt misbruikt, moeten Amerikaanse federale instanties hun switches voor donderdag 24 september beveiligen, zo bepaalt CISA op basis van bindende richtlijn BOD 26-04. Opvallend is dat CISA hier niet alleen om een update vraagt: instanties moeten ook forensisch onderzoek doen naar mogelijke sporen van eerder misbruik, zoals onverwachte configuratiewijzigingen, verdachte beheeracties of ongebruikelijke HTTP-verzoeken naar het beheerpaneel van de switch. Een update installeren is dus niet automatisch genoeg om zeker te weten dat een apparaat schoon is.

Wat betekent dit voor jouw bedrijf

Bij beveiligingsnieuws gaat de aandacht meestal naar de website, de server of een WordPress-plugin. Netwerkswitches als die van Zyxel staan vaak ergens in een serverkast en krijgen weinig aandacht zodra ze eenmaal werken. Precies dat maakt ze aantrekkelijk voor aanvallers: een verouderde switch kan maandenlang onopgemerkt als toegangspoort tot je bedrijfsnetwerk dienen. Heb je zakelijke netwerkapparatuur van Zyxel in gebruik, controleer dan of de firmware is bijgewerkt en of het beheerpaneel alleen bereikbaar is vanaf een vertrouwd netwerk, niet zomaar vanaf elk apparaat dat met wifi verbindt. Laat Infotrends je website en IT-omgeving onderhouden, dan hoef je dit soort updates niet zelf in de gaten te houden. Bij website-onderhoud en beheer van Infotrends volgen we kritieke kwetsbaarheden zoals deze actief op en adviseren we welke stappen nodig zijn.

Eerder deze week meldden we al dat drie Linux-kernel kwetsbaarheden actief werden misbruikt en dat CISA ook daarvoor federale instanties tot snel patchen dwong. Het patroon is duidelijk: netwerkinfrastructuur die weken of maanden ongepatcht blijft, is precies waar aanvallers naar op zoek zijn. Meer beveiligingsnieuws voor ondernemers vind je op onze nieuwspagina.

Bronnen: CISA en BleepingComputer.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven