LONDON (IT BOLTWISE) – CISA hat eine gepatchte Schwachstelle in Zyxel-GS1900-Switches (CVE-2026-7273, CVSS 8,8) in den KEV-Katalog aufgenommen, weil es Hinweise auf aktive Ausnutzung gibt. Die Lücke steckt in einem CGI-Programm der Firmware und ermöglicht per speziell präparierter HTTP-Anfrage potenziell die Ausführung von OS-Kommandos. Zeitgleich wird eine zweite Schwachstelle öffentlich diskutiert: Bei Veeam Agent für Windows (CVE-2026-32996, CVSS 7,3) kann lokaler Zugriff Angreifern SYSTEM-Rechte verschaffen. Betroffene sollten die geforderten Firmware- bzw. Software-Updates priorisieren, da bei Bundesbehörden der Termin 24. September 2026 gilt.

In der Praxis zeigt sich bei beiden Meldungen ein ähnliches Muster: Es geht nicht nur um theoretische Angriffsflächen, sondern um Lücken, die bereits in produktiven Umgebungen ausgenutzt werden. Die US-amerikanische CISA hat dafür die gepatchte Schwachstelle CVE-2026-7273 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Konkret betrifft das eine Security-Lücke in der Zyxel-Firmware der Switches der GS1900-Serie, bewertet mit einem CVSS-Score von 8,8. Für Betreiber ist besonders relevant, dass die Schwachstelle als Stack-basierter Buffer Overflow in einem CGI-Programm beschrieben wird und damit grundsätzlich das Risiko von OS-Command-Execution durch eine gezielt präparierte HTTP-Anfrage nahelegt.
Technisch betrachtet liegt die Angriffslogik nahe an dem, was viele Intrusionsketten ausnutzen: Ein unauthentifizierter Angreifer, der sich auf der LAN-Seite befindet, muss lediglich eine Web-Requestschnittstelle treffen, um in einen fehlerhaften Speicherzustand zu geraten. Zyxel ordnet die Ursache in seinem Advisory dem CGI-Code in der Firmware zu und spricht davon, dass ein Angriff Kommandos auf dem Betriebssystem ausführen kann. Damit rückt die Maßnahme „Firmware aktualisieren“ von einer reinen Best-Practice-Empfehlung in eine unmittelbare Schutzpflicht, weil der Angriffsweg über HTTP nicht zwingend nach Privilegien oder komplexen Voraussetzungen klingt.
Die eigentliche organisatorische Arbeit beginnt allerdings mit der Zuordnung: Welche Hardware-Revision und welche Firmware-Version betroffen sind, bestimmt, ob man schnell „out of band“ nachziehen muss. Zyxel nennt mehrere GS1900-Modelle samt konkreten Fix-Releases. Für GS1900-8 ist die Version 2.90(AAHH.2)C0 die Lösung, während 2.90(AAHH.1)C0 und früher als anfällig gelten; analog werden GS1900-8HP mit 2.90(AAHI.2)C0, GS1900-10HP mit 2.90(AAZI.2)C0, GS1900-16 mit 2.90(AAHJ.2)C0 und weitere Varianten wie GS1900-24, GS1900-24E, GS1900-24EP sowie GS1900-48-Modelle jeweils mit ihren jeweiligen „.2“-Fixständen adressiert. Für IT-Teams ist dabei entscheidend, dass sie den Bestand sauber inventarisieren und anschließend die Updates konsistent ausrollen, statt nur einzelne „wahrscheinlich betroffene“ Ports zu prüfen.
Während Zyxel bereits Versionsstände mit Fixes veröffentlicht hat, bleibt die Einordnung durch die CISA für viele Verantwortliche der eigentliche Auslöser zur Priorisierung. Die Behörde nennt zwar den Status als nun-patchbare Lücke aus dem KEV-Katalog, liefert aber im vorliegenden Bericht keine Details dazu, wer die Ausnutzung initiiert hat, wann sie begann, wie viele Organisationen betroffen waren oder welche konkreten Schritte die Angreifer nach dem Einstieg unternommen haben. Dennoch ist der Zeitdruck klar: Für Federal Civilian Executive Branch (FCEB)-Agenturen gilt, dass die betroffenen Systeme spätestens bis zum 24. September 2026 behoben sein müssen, um „optimal protected“ zu sein. Das ist weniger eine technische, sondern vor allem eine Projekt- und Lieferkettenfrage – von Wartungsfenstern bis zur Validierung, dass nach dem Firmwarewechsel die Management-Schnittstellen und das Monitoring weiterhin stabil laufen.
Parallel dazu kommt eine zweite, unabhängig gelagerte Schwachstelle ins Spiel, die das Thema „aktive Ausnutzung“ in einen weiteren Bereich hineinzieht: Bei Veeam Agent for Microsoft Windows warnt Arctic Wolf vor aktiver Ausnutzung einer lokalen Rechteausweitung (CVE-2026-32996, CVSS 7,3). Hier liegt der Unterschied nicht im Angriffsvektor, sondern im Effekt: Der Zugriff kann lokal erfolgen, und anschließend lässt sich Kontrolle bis auf SYSTEM-Level erreichen. Laut Veeam entsteht die Schwachstelle aus der Behandlung erhöhter Client-Sessions durch den Veeam Endpoint Backup Service über eine lokale gRPC Named Pipe mit dem Pfad „\.pipeVeeamVAWServiceConnectionPipe“.
Die Beschreibung klingt zunächst abstrakt, wird aber konkret, sobald man die Session-Logik betrachtet: Der Dienst cachet ein erhöhtes Administrator-Principal gegen eine Client-controlled Session-UID, die offenbar nicht ausreichend an den anfragenden Nutzer oder die konkrete Verbindung gebunden ist. Dazu kommt ein weiterer Hebel, der die Ausnutzung für Angreifer praktisch macht: Die erhöhten Session-UIDs werden in die Datei „C: \ProgramData\VeeamEndpointSvc\VeeamEndpointBackup.log“ geschrieben, und Standardbenutzer können diese Datei lesen. In der Folge kann ein Angreifer eine gültige UID auslesen und sie so missbrauchen, um Befehle als SYSTEM auszuführen. Dass ein öffentlich verfügbarer Proof-of-Concept dies demonstriert, indem er beispielsweise „whoami“ ausführt und das Ergebnis in eine Datei schreibt, macht die Tragweite für Security-Teams besonders greifbar, weil die Lücke nicht nur theoretisch bleibt, sondern sich schnell verifizieren lässt.
Für die betriebliche Security-Planung ergeben sich daraus zwei direkte Konsequenzen. Erstens sollten Netzverantwortliche Switch-Firmware und insbesondere Management-Interfaces priorisieren, weil CVE-2026-7273 über eine HTTP-angetriebene CGI-Komponente erreichbar sein kann und CISA die Lücke ausdrücklich als aktiv ausgenutzt einordnet. Zweitens müssen Endpoint- und Backup-Owner die Rollen klar trennen: Backup-Software ist nicht automatisch „hinter dem Schutzvorhang“, wenn sie Prozesse mit weitreichenden Rechten betreibt und zudem über lokale Interprozess- oder Service-Schnittstellen angreifbar wird. Wer beides zusammenführt, bekommt ein realistisches Bild der aktuellen Bedrohungslogik: Angreifer suchen nicht nur nach „extern zugänglichen Türen“, sondern auch nach internen Mechanismen, die Rechte zu schnell und unter falschen Bindungsannahmen eskalieren lassen.
Operativ hilft jetzt vor allem eine Kombination aus Patch-Management und Validierung: Firmwarestände und Veeam-Komponenten müssen gegen die jeweils genannten Fix-Versionen abgeglichen werden, anschließend sollte man die betroffenen Management- und Servicepfade erneut testen, etwa ob Updates die erwarteten Schnittstellen und Protokollpfade unverändert bereitstellen. Darüber hinaus lohnt sich ein Blick in Logs und Event-Historien, falls Telemetrie vorhanden ist, um Anzeichen für Ausnutzung früh zu erkennen. In einem Umfeld, in dem CISA KEV-Aufnahmen mit knappen Fristen koppelt und Endpoint-Lücken wie CVE-2026-32996 durch lokale Privileg-Eskalation skalierbar werden, wird diese „kurze Schleife“ aus Inventar, Patch, Test und Monitoring zur entscheidenden Größe.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zyxel- und Veeam-Sicherheitslücken: CISA listet aktive Ausnutzung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Zyxel- und Veeam-Sicherheitslücken: CISA listet aktive Ausnutzung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zyxel- und Veeam-Sicherheitslücken: CISA listet aktive Ausnutzung« bei Google Deutschland suchen, bei Bing oder Google News!