CISA sumó el 21 de septiembre al catálogo de explotación activa CVE-2026-7273, un desbordamiento de pila en el programa CGI de los switches Zyxel GS1900, con plazo al 24 de septiembre, que es pasado mañana. La descripción de Zyxel es corta y precisa: "could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request."
Es la primera vez que un switch de Zyxel entra al catálogo, y de hecho los switches aparecen muy poco ahí: en toda la historia del catálogo hay tres entradas de switches, y las otras dos son de Cisco Catalyst, de 2022.
| Dato | CVE-2026-7273 |
|---|---|
| Qué es | Desbordamiento de pila en el programa CGI del firmware |
| Puntaje | 8,8, alto, en CVSS 3.1, asignado por Zyxel |
| Vector | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo | CWE-121, desbordamiento de búfer en la pila |
| Cómo se dispara | Una petición HTTP preparada, sin autenticarse |
| Desde dónde | Red adyacente: la LAN, no internet |
| Aviso del fabricante | 16 de junio de 2026 |
| En el catálogo de CISA | Sí, desde el 21 de septiembre, con plazo al 24 |
Ese AV:A del vector es el que decide cómo se lee todo lo demás, y conviene detenerse ahí.
Por qué "sólo desde la LAN" no es una mitigación cuando el equipo es un switch
En la mayoría de los avisos, leer AV:A —red adyacente— baja la urgencia. Significa que el atacante no puede llegar desde internet: tiene que estar ya en la misma red. Es la diferencia entre una puerta a la calle y una puerta interna, y por eso este sitio viene repitiendo hace semanas la misma recomendación: sacar las interfaces de administración de internet.
Con un switch esa lectura se da vuelta.
Un switch administrable no está expuesto a internet casi nunca, y eso no lo protege de nada acá: el atacante que ya consiguió un pie en la red interna —un equipo infectado, un teléfono, una impresora, una computadora de un visitante— está exactamente donde la falla se dispara. Y lo que consigue no es un equipo más: es el aparato por el que pasa todo el tráfico de la oficina.
Vale decir qué significa eso en concreto, sin exagerar. Quien controla un switch administrable puede leer y cambiar su configuración, ver el mapa de la red, alterar las VLAN que separan lo que estaba separado, y en muchos modelos duplicar el tráfico de un puerto hacia otro. No hace falta ningún ataque exótico después: esas son funciones normales del equipo.
Qué se llevó el actor de 996 switches, según GreyNoise
La entrada al catálogo no salió de la nada. GreyNoise publicó la investigación que documenta la explotación, y el número es el que da la dimensión.
Según esa investigación, el actor —al que GreyNoise llama Kapibala— comprometió 996 switches Zyxel en 48 países y se llevó configuraciones, credenciales de root en forma de hash e información de la red. La explotación se observó alrededor del 17 de agosto, o sea 62 días después del aviso de Zyxel, que es del 16 de junio; y el caso se documentó públicamente por primera vez el 17 de septiembre, a los 93 días.
Y está el dato que más dice sobre el estado real del parque instalado: 564 de esas 996 víctimas tenían todavía las credenciales de fábrica. El 56,6 %.
Ese número merece una aclaración honesta, porque es fácil sacar la conclusión equivocada. La falla no necesita contraseña: es explotable sin autenticarse. Que más de la mitad de los equipos comprometidos tuviera la clave de fábrica no explica cómo entraron, pero sí describe qué clase de equipos son: switches que se enchufaron una vez, funcionaron, y nadie volvió a abrir nunca. Es el mismo perfil de máquina sin dueño que aparece cada vez que el sitio mira un equipo de borde.
El mismo actor entró por WordPress y se llevó 18.566 registros de un gobierno
Acá está la parte que convierte esto en una historia de PyME y no de operador de red.
El mismo actor, según GreyNoise, corría en paralelo otra campaña: desde el 20 de julio, contra sitios WordPress, encadenando CVE-2026-63030 y CVE-2026-60137. Las dos están en el catálogo de CISA desde el 21 de julio, y la ficha lo dice sin vueltas: encadenadas permiten "an unauthenticated attacker to gain remote code execution on default WordPress".
En esa campaña el actor comprometió al menos 49 organizaciones en 29 países, entre pequeñas empresas y entidades públicas. El caso más grave, siempre según GreyNoise, fue contra una organización gubernamental occidental: 18.566 registros con cuentas, contraseñas en texto plano y datos personales asociados a organismos de gobierno y de aplicación de la ley. La operación completa llevó unas cinco horas, el 22 de julio.
Vale ser preciso en un punto: GreyNoise describe dos campañas del mismo actor, no una cadena entre ellas. No hay que leer que el WordPress comprometido llevó al switch. Lo que hay que leer es más simple y más incómodo: un mismo atacante trabajando en paralelo sobre las dos cosas que una organización chica realmente tiene, el switch administrable del rack y el sitio publicado en WordPress. Ninguna de las dos es infraestructura de banco.
Sobre la mitad de WordPress el sitio ya tiene el encuadre de qué te toca a vos y qué a tu hosting, en qué cubre el hosting en la seguridad de WordPress, y el caso concreto de un plugin que termina en ejecución de código en Elementor Pro.
¿A qué modelos de Zyxel GS1900 afecta CVE-2026-7273?
El aviso de Zyxel lista diez modelos de la serie, con su versión vulnerable y su versión corregida. La corrección es siempre pasar del sufijo .1)C0 al .2)C0:
| Modelo | Vulnerable hasta | Corregido en |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 | 2.90(ABTQ.2)C0 |
Conviene notar una diferencia entre las fuentes: la ficha de NVD nombra solamente al GS1900-48HPv2, mientras que CISA habla de "GS1900 Series Switches" y el aviso del fabricante lista los diez. Para decidir qué actualizar, la lista del fabricante es la que manda.
Es una gama barata de switches administrables, de ocho a cuarenta y ocho puertos, con y sin alimentación por Ethernet. Es exactamente el equipo que hay en el rack de una oficina de veinte personas, de un consultorio, de una escuela o de una sucursal: se compra una vez, se configura una tarde y queda.
¿Quién puede ignorar el aviso de Zyxel?
Quien no tenga un switch GS1900. Si en tu oficina los equipos van a un switch no administrable —esos que no tienen dirección IP ni interfaz web— esta falla no aplica: no hay programa CGI que desbordar porque no hay interfaz de administración.
Tampoco aplica si tu switch es de otra marca o de otra serie de Zyxel, aunque en ese caso vale la pena revisar el aviso de tu fabricante: el historial de Zyxel en el catálogo tiene once entradas que cubren firewalls, NAS, routers y equipos DSL, así que la serie GS1900 es la novedad, no la marca.
¿Cómo sé si mi switch Zyxel fue comprometido?
Hay un indicador que es de los más simples que publicó nadie este mes: buscá cuentas llamadas kapibala y kapibala2. GreyNoise documenta que el atacante las creó en los equipos que tomó. Un usuario con ese nombre en la configuración de tu switch es una respuesta, no una pista.
Las otras comprobaciones, en orden:
- Revisá la lista completa de usuarios del switch, no sólo buscando ese nombre. Cualquier cuenta que nadie de tu equipo recuerde haber creado cuenta igual.
- Compará la configuración actual contra la que vos pusiste: VLAN que no reconozcas, puertos en modo espejo que nadie configuró, reglas nuevas.
- Mirá en el registro del firewall si el switch hizo conexiones salientes. Un switch de oficina no tiene motivo para iniciar tráfico hacia internet, así que cualquier conexión suya hacia afuera es anómala por definición. GreyNoise publicó el dominio de mando y control usado en la campaña —subdominios de
981666.xyz— además de direcciones IP y hashes; conviene tomar esa lista completa de la publicación original y no de una copia. - Fijate si hubo transferencias por TFTP hacia el switch. La técnica que documenta GreyNoise usa ese protocolo para bajar el script recolector al equipo antes de ejecutarlo.
Y la advertencia que corresponde siempre acá: si el atacante llegó a ejecutar comandos, también pudo tocar la configuración y los registros del propio switch. Lo que vea el equipo sobre sí mismo vale menos que lo que vean los equipos de al lado.
¿Qué hago si tengo un switch GS1900 en el rack?
- Actualizá el firmware al que termina en
.2)C0según tu modelo, con la tabla de arriba. El plazo del catálogo vence el jueves 24, y el aviso del fabricante lleva publicado desde el 16 de junio. - Antes de actualizar, guardá una copia de la configuración actual y revisala contra lo que esperabas encontrar. Después de actualizar, esa comparación es más difícil.
- Cambiá la contraseña de administración, aunque la hayas cambiado antes. Si el equipo estuvo comprometido, el atacante se llevó las credenciales en forma de hash. Y si nunca la cambiaste, esto es lo primero: más de la mitad de las víctimas de esta campaña estaba en esa situación.
- Poné la administración del switch en una VLAN separada y limitá desde qué direcciones se puede alcanzar su interfaz web. No cierra la falla, pero reduce cuántos equipos de tu red pueden intentarlo, que en un ataque desde la LAN es la única palanca que queda.
- Si encontrás una cuenta ajena o configuración que no pusiste, tratá el equipo como comprometido: reseteá a fábrica, actualizá el firmware antes de reconfigurar, y rehacé la configuración a mano en lugar de restaurar el respaldo, que puede traer de vuelta lo que te dejaron.
El razonamiento de fondo se parece al de MikroTik hace dos semanas: el equipo de red es el que menos se mira y el que más ve. El orden general de prioridades está en la guía de ciberseguridad para PyMEs de LATAM, los términos en el glosario, el resto de la categoría en VPN y acceso remoto, y si la red la administra un tercero, el formato para preguntarle está en cómo responder un cuestionario de seguridad.
Preguntas frecuentes sobre CVE-2026-7273 y los switches Zyxel GS1900
Mi switch no está publicado en internet. ¿Igual me toca?
Sí, y es el punto central de esta falla. El vector AV:A indica red adyacente: el atacante tiene que estar en tu red interna, no en internet. Para un switch eso no es una barrera sino la descripción de dónde trabaja. Cualquier equipo comprometido de tu oficina —una computadora, un teléfono, una impresora, la laptop de un visitante en la red de invitados mal separada— está en posición de dispararla.
Si la falla no necesita contraseña, ¿por qué importa la clave de fábrica?
Porque son dos problemas distintos que aparecen en los mismos equipos. La falla es explotable sin autenticarse, así que cambiar la contraseña no la evita. Pero que 564 de las 996 víctimas tuvieran la clave de fábrica describe el estado de mantenimiento de ese parque: equipos que nadie abrió desde el día que se instalaron, y que por lo tanto tampoco recibieron el firmware corregido que existe desde junio.
¿Qué puede hacer alguien que controla mi switch?
Cosas que el switch hace normalmente, que es lo que las vuelve difíciles de detectar. Leer y modificar la configuración, ver cómo está armada la red, cambiar la asignación de VLAN y con eso conectar segmentos que vos separaste a propósito, y en muchos modelos copiar el tráfico de un puerto hacia otro. No hace falta ninguna técnica adicional: son funciones del producto usadas por quien no corresponde.
¿Alcanza con desactivar la interfaz web del switch?
Ayuda y conviene, pero hay que saber qué se pierde. La falla está en el programa CGI, que es la interfaz web, así que restringir desde qué direcciones se la puede alcanzar reduce de verdad la superficie. El costo es que administrar el equipo pasa a depender de la consola o de una estación específica. Es un intercambio razonable mientras no puedas actualizar, no un reemplazo de la actualización.
¿Qué relación tiene esto con los sitios WordPress que menciona GreyNoise?
Es el mismo actor con dos campañas en paralelo, no una cadena entre ambas: nada indica que un WordPress comprometido lleve al switch. Lo que muestra el conjunto es a quién le apunta ese atacante. Entre julio y agosto trabajó sobre sitios WordPress de pequeñas empresas y organismos, y sobre switches administrables baratos. Son las dos piezas que una organización chica sí tiene, y ninguna de las dos suele tener a alguien encargado de mirarlas.