EN
en direct

CISA ajoute la faille du switch Zyxel GS1900 au KEV et impose un correctif avant le 24 septembre

Le 21 septembre 2026, CISA a inscrit CVE-2026-7273, un débordement de tampon sur la pile du CGI des switches Zyxel GS1900, à son catalogue KEV après une exploitation active confirmée. Restreignez l’interface de management, appliquez le correctif Zyxel avant le 24 septembre et lancez une recherche d’intrusion sur les équipements exposés.

Un switch réseau de baie avec une rangée de ports Ethernet sombres, un seul port allumé d’ambre.

21 septembre 2026. CISA ajoute CVE-2026-7273 à son catalogue KEV (Known Exploited Vulnerabilities). 24 septembre 2026. C’est l’échéance de remédiation imposée aux agences fédérales américaines sous BOD 26-04. Zyxel GS1900. La gamme de switches managés d’entrée de gamme qui porte la faille. Pourquoi c’est important : un débordement de tampon exploité depuis le réseau local ouvre l’exécution de commandes système sur un équipement qui voit tout le trafic d’un segment.

CVE-2026-7273 est un débordement de tampon sur la pile, classé CWE-121, qui se loge dans le programme CGI de l’interface de management des Zyxel GS1900. Un attaquant non authentifié présent sur le réseau local peut envoyer une requête HTTP spécialement construite pour écrire au-delà du tampon, corrompre la mémoire adjacente et détourner le flux d’exécution afin d’exécuter des commandes système sur le switch.

Ce que fait la faille

La mécanique est celle de tous les débordements de pile. Le CGI lit une entrée — ici une requête HTTP reçue sans authentification — et la copie dans un tampon de taille fixe sans en vérifier la longueur. Quand l’entrée dépasse la capacité, les octets excédentaires écrasent la pile, ce qui permet de rediriger le pointeur d’instruction vers du code contrôlé par l’attaquant.

La conséquence n’est pas un simple plantage. CISA décrit une exécution de commandes système, ce qui transforme le switch en machine de l’attaquant. Depuis un GS1900 compromis, on peut lire le trafic qui transite, modifier la configuration, couper la connectivité, se déplacer latéralement vers d’autres équipements ou installer une persistance discrète par un simple changement de configuration.

La sévérité est haute — les bases de données qui suivent cette faille la cotent CVSS 8.8 — mais le vecteur compte autant que le score. La faille n’est pas exploitable depuis Internet sans accès préalable au réseau local, ce qui a longtemps relégué ce genre de bug au second plan des priorités de patch. CISA vient de rappeler que ce raisonnement est faux.

Pourquoi un switch d’entrée de gamme devient une cible

Les GS1900 sont des switches managés vendus aux PME, aux succursales et aux réseaux opérationnels. Ils ne coûtent pas cher, ils sont déployés en nombre et ils sont rarement surveillés comme des serveurs. C’est exactement le profil que les attaquants recherchent pour installer un point d’ancrage.

Un switch compromis occupe une position unique dans un réseau. Il voit le trafic de tous les hôtes qui lui sont rattachés, il peut rediriger des flux, désactiver des ports ou servir de tremplin vers le cœur du réseau. Une fois l’attaquant à l’intérieur du segment, la frontière « LAN uniquement » ne le protège plus : c’est précisément l’endroit où il se trouve déjà.

Le timing de l’inscription au KEV est révélateur. CISA n’ajoute une faille à son catalogue que lorsqu’elle dispose de preuves d’exploitation active dans la nature. Ce n’est pas un avis théorique de plus : des attaquants utilisent déjà cette faille, et plusieurs sources rapportent une exploitation à des fins de vol de données sur les réseaux ciblés.

Ce que CISA impose

L’inscription au KEV déclenche la BOD 26-04, la directive qui fixe les échéances de remédiation pour les agences fédérales. Le délai retenu ici est court : 72 heures, soit un correctif attendu pour le 24 septembre 2026. Cette brièveté traduit l’urgence attachée à une faille déjà exploitée.

La directive ne se limite pas au patch. CISA exige aussi une recherche d’intrusion (forensic triage) sur les équipements concernés. Concrètement, les équipes doivent examiner les switches GS1900 à la recherche de signes d’accès non autorisé, d’activité de management suspecte, de changements de configuration inattendus et de requêtes HTTP anormales visant l’interface administrative.

À ce stade, CISA n’a pas confirmé d’usage dans des campagnes de ransomware, mais l’association entre exploitation active et exécution de commandes non authentifiée suffit à justifier une réaction immédiate. Quand un correctif n’est pas disponible, la consigne est sans ambiguïté : cesser d’utiliser l’équipement affecté.

Ce que cette faille dit des équipements réseau

CVE-2026-7273 appartient à une famille que les défenseurs connaissent bien, mais qu’ils traitent encore mal. Les équipements réseau embarquent des CGI écrits en C, exposés en HTTP sur des interfaces de management, et la mémoire-sécurité n’y est pas garantie. Le débordement de tampon est une classe de bug que les langages à mémoire gérée ont largement éliminée des applications web, mais qui survit dans le firmware des équipements.

La leçon dépasse Zyxel. Le même schéma — un CGI vulnérable, une requête HTTP non authentifiée, une exécution de commandes — a frappé d’autres constructeurs ces dernières années. La correction ponctuelle ne suffit pas : il faut retirer l’interface de management du réseau de production, ou la placer derrière un accès authentifié, chiffré et restreint à quelques adresses d’administration.

La frontière « exploitable uniquement depuis le LAN » a aussi montré ses limites. Les attaquants atteignent le réseau local par phishing, par un poste déjà compromis ou par un partenaire interconnecté. Un bug de ce type n’est pas une menace théorique en attente d’être atteinte : c’est la seconde étape d’une intrusion qui a déjà commencé ailleurs.

La pression monte sur les équipements de bordure

Cette inscription au KEV ne tombe pas dans le vide. Les équipements de bordure — switches, routeurs, pare-feux, NAS — sont devenus une cible prioritaire des attaquants, et CISA en a fait un axe de sa stratégie Secure by Design. L’argument est simple : un équipement réseau offre à la fois une persistance discrète, une visibilité sur le trafic et un point d’entrée vers le reste du parc, pour un coût d’exploitation faible.

Zyxel n’est pas un nouveau venu dans ce registre. Le constructeur taïwanais a dû corriger, ces dernières années, des failles d’injection de commandes et de contournement d’authentification sur ses NAS et ses pare-feux, dont certaines ont elles aussi été exploitées. La gamme GS1900 illustre la difficulté : des switches peu coûteux, largement distribués, dont le firmware reçoit moins d’attention que celui des équipements de cœur de réseau.

Un détail de notation mérite d’être relevé. La faille est exploitée depuis un réseau adjacent — le vecteur CVSS est noté AV:A plutôt que AV:N. Cet « adjacent » a longtemps servi d’excuse pour déprioriser. Mais un attaquant qui a déjà un pied sur le réseau local n’a plus besoin d’Internet pour frapper : la faille devient l’outil de la seconde phase, celle qui transforme un accès utilisateur en contrôle de l’infrastructure. C’est exactement le scénario que la remédiation sous 72 heures vise à couper.

Ce que vous devez faire

La première action est d’identifier les GS1900 présents dans votre parc et de vérifier leur version de firmware face au correctif publié par Zyxel. Les switches d’entrée de gamme sont souvent oubliés des inventaires, ce qui en fait la cible idéale.

bash
# Repérer les switches Zyxel GS1900 sur un segment (scan des ports 80/443 de management)
nmap -p 80,443 --open 192.168.0.0/24 -oG - | grep -iE 'zyxel|gs1900' || echo "aucun Zyxel détecté par banner"

# Vérifier la version de firmware via l'interface ou la CLI (exemple générique)
ssh admin@<switch-ip> "show version"

La seconde action est de cloisonner l’interface de management. Elle ne doit être joignable que depuis un VLAN d’administration dédié, jamais depuis le réseau des postes utilisateurs ni depuis Internet. Un ACL restrictif ou un jump host suffisent à retirer à l’attaquant l’accès qu’exige cette faille.

La troisième action est la recherche d’intrusion demandée par CISA. Exportez les journaux des switches, cherchez les connexions de management inhabituelles, les changements de configuration hors fenêtre et les requêtes HTTP malformées. Si un équipement présente des signes de compromission, réinstallez le firmware depuis une image de confiance et changez toutes les informations d’identification qui y transitaient.

Verdict

CVE-2026-7273 est la démonstration qu’un débordement de tampon dans un switch d’entrée de gamme devient un incident national dès qu’il est exploité. Si vous utilisez des Zyxel GS1900, appliquez le correctif avant le 24 septembre, cloisonnez l’interface de management et menez la recherche d’intrusion que CISA impose. Si vous gérez un parc réseau hétérogène, prenez cette faille comme l’occasion d’auditer l’exposition des interfaces de management de tous vos équipements, pas seulement ceux de Zyxel — le prochain KEV visera peut-être le constructeur que vous n’avez pas inventorié.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Check Point confirme l’exploitation active de deux failles pré-authentification dans Gateway et Management

Le 22 septembre 2026, Check Point a publié un avis « Action Required » confirmant l’exploitation en conditions réelles de deux vulnérabilités notées CVSS 9,8 : CVE-2026-85102 dans le VPN du Security Gateway et le zero-day CVE-2026-93616 dans le serveur de Management. Appliquez les correctifs sans délai et traquez les connexions Mobile Access suspectes.

← Retour au fil

Tapez au moins deux caractères.

naviguer ouvrir esc fermer