Zyxel and Veeam Flaws Under Active Exploitation With Command and SYSTEM Access
Ravie Lakshmanan, 22 Eylül 2026, Vulnerability / Endpoint Security
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Pazartesi günü Zyxel GS1900 serisi anahtarları etkileyen ve artık yamalanmış güvenlik açığını aktif sömürü kanıtı gerekçesiyle Bilinen Sömürülen Güvenlik Açıkları KEV kataloğuna ekledi.
Açık CVE-2026-7273 olarak izleniyor ve CVSS puanı 8,8. Açık, keyfi işletim sistemi komutunun çalıştırılmasına yol açabilen yığın tabanlı bir tampon taşması.
Zyxel, Haziran 2026’da yayımladığı uyarıda şu açıklamayı yaptı: "Zyxel GS1900 serisi anahtar yazılımındaki CGI programındaki yığın tabanlı tampon taşması açığı, LAN tabanlı kimliği doğrulanmamış bir saldırganın hazırlanmış bir HTTP isteğiyle açığı istismar etmesine ve potansiyel olarak işletim sistemi komutlarını çalıştırmasına olanak tanır."
Sorun aşağıdaki sürümlerde giderildi.
GS1900-8 2.90(AAHH.1)C0 ve daha önceki sürümler - 2.90(AAHH.2)C0 sürümünde düzeltildi
GS1900-8HP 2.90(AAHI.1)C0 ve daha önceki sürümler - 2.90(AAHI.2)C0 sürümünde düzeltildi
GS1900-10HP 2.90(AAZI.1)C0 ve daha önceki sürümler - 2.90(AAZI.2)C0 sürümünde düzeltildi
GS1900-16 2.90(AAHJ.1)C0 ve daha önceki sürümler - 2.90(AAHJ.2)C0 sürümünde düzeltildi
GS1900-24 2.90(AAHL.1)C0 ve daha önceki sürümler - 2.90(AAHL.2)C0 sürümünde düzeltildi
GS1900-24E 2.90(AAHK.1)C0 ve daha önceki sürümler - 2.90(AAHK.2)C0 sürümünde düzeltildi
GS1900-24EP 2.90(ABTO.1)C0 ve daha önceki sürümler - 2.90(ABTO.2)C0 sürümünde düzeltildi
GS1900-24HPv2 2.90(ABTP.1)C0 ve daha önceki sürümler - 2.90(ABTP.2)C0 sürümünde düzeltildi
GS1900-48 2.90(AAHN.1)C0 ve daha önceki sürümler - 2.90(AAHN.2)C0 sürümünde düzeltildi
GS1900-48HPv2 2.90(ABTQ.1)C0 ve daha önceki sürümler - 2.90(ABTQ.2)C0 sürümünde düzeltildi
CISA, sömürü çabalarının arkasında kimlerin olduğu, ne zaman başladığı, kaç kuruluşun hedef alındığı, kaçının başarılı olduğu ve saldırganların savunmasız hizmete girdikten sonra ne yaptığı konusunda bilgi paylaşmadı.
Zyxel, açığı keşfedip bildiren kişiler olarak ISCAS’tan Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu ve Tianyue Luo’yu gösterdi. Yazım itibarıyla şirket, uyarıyı aktif sömürüyü doğrulayacak şekilde henüz güncellemedi.
Aktif sömürü ışığında Federal Sivil Yürütme Şubesi ajansları, en iyi koruma için düzeltmeleri 24 Eylül 2026’ya kadar uygulamalı.
Active Exploitation of Veeam Agent for Windows Flaw
Bu açıklama, Arctic Wolf’un CVE-2026-32996’nın aktif olarak sömürüldüğü uyarısıyla geldi. Açık, CVSS puanı 7,3 olan Veeam Agent for Microsoft Windows’ta yerel ayrıcalık yükseltme açığıdır ve yerel erişimi olan bir saldırganın etkilenen uç noktalarda SYSTEM düzeyinde kontrol elde etmesine olanak tanır.
Şirket şu açıklamayı yaptı: "Sorun, Veeam Endpoint Backup hizmetinin yerel gRPC adlandırılmış kanal \.\pipe\Veeam\VAW\ServiceConnectionPipe üzerinden yükseltilmiş istemci oturumlarını ele alışından kaynaklanıyor. Hizmet, istemci tarafından kontrol edilen oturum UID’sine karşı yükseltilmiş bir yönetici kimliğini önbelleğe alıyor ve bu UID talep eden kullanıcıya veya bağlantıya bağlanmıyor."
"Yükseltilmiş oturum UID’leri C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log dosyasına yazılıyor ve bu dosyayı standart kullanıcılar okuyabiliyor. Bir saldırgan geçerli bir UID elde edip bunu SYSTEM olarak komut çalıştırmak için kötüye kullanabiliyor. Herkese açık GitHub PoC’si bunu whoami’yi çalıştırıp çıktıyı bir dosyaya yazarak gösteriyor."