Cảnh báo CVE-2026-7273 trên switch Zyxel GS1900

CVE-2026-7273 trên switch Zyxel GS1900 đang bị khai thác: Vá ngay

CVE-2026-7273 trên Zyxel GS1900 đang bị khai thác, có thể cho phép chạy lệnh không cần đăng nhập từ mạng LAN. Kiểm tra model và cập nhật firmware ngay.

Bởi Võ Danh — 22 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-7273 trên dòng switch Zyxel GS1900 đã bị khai thác thực tế. Ngày 21/9/2026, CISA đưa lỗ hổng này vào danh mục KEV, tức danh sách các lỗi có bằng chứng bị khai thác. Nếu cơ quan hoặc doanh nghiệp đang dùng GS1900, đây là việc nên xử lý trong ngày chứ không phải để dành cho đợt bảo trì “khi nào rảnh”.

Lỗi được chấm 8,8/10 theo CVSS 3.1. Kẻ tấn công không cần tài khoản nhưng phải truy cập được từ mạng LAN hoặc mạng lân cận tới giao diện quản trị. Một yêu cầu HTTP được tạo đặc biệt có thể gây tràn bộ đệm trong chương trình CGI và dẫn tới thực thi lệnh hệ điều hành trên switch.

CVE-2026-7273 nguy hiểm ra sao?

Switch thường nằm giữa nhiều máy tính, máy chủ, camera và thiết bị điều khiển. Chiếm được thiết bị này có thể giúp kẻ tấn công lấy dữ liệu cấu hình, duy trì chỗ đứng hoặc dò đường sang phần khác của mạng. Điều kiện “trong LAN” làm phạm vi hẹp hơn lỗi tấn công trực tiếp từ Internet, nhưng không có nghĩa là an toàn. Máy người dùng đã nhiễm mã độc, Wi-Fi khách cấu hình sai hoặc giao diện quản trị bị mở nhầm đều có thể biến hàng rào đó thành cửa mở.

GreyNoise công bố ngày 21/9 rằng họ quan sát một tác nhân tấn công dùng khai thác mới của CVE-2026-7273. Theo số liệu của hãng, kẻ này đã khai thác thành công và lấy dữ liệu nhạy cảm từ 996 switch Zyxel tại 48 quốc gia. Cybersecurity Dive kiểm chứng thêm chiến dịch này. CISA sau đó thêm CVE vào KEV, yêu cầu cơ quan liên bang Mỹ xử lý trước ngày 24/9 và đánh dấu cần rà soát dấu vết xâm nhập.

Các bước xử lý CVE-2026-7273 trên Zyxel GS1900
Ưu tiên đúng thứ tự: tìm thiết bị, cập nhật firmware, khóa đường quản trị không cần thiết rồi kiểm tra dấu hiệu lạ.

Phiên bản Zyxel GS1900 cần cập nhật

Thông báo chính thức của Zyxel liệt kê 10 mẫu bị ảnh hưởng. Cách kiểm tra nhanh là đối chiếu đúng model và chuỗi firmware; mỗi model có mã build riêng, nhìn mỗi số 2.90 rất dễ vá nhầm.

Model Bản bị ảnh hưởng đến Bản đã vá
GS1900-8 2.90(AAHH.1)C0 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 2.90(ABTQ.2)C0

Các phiên bản cũ hơn trong cùng nhánh cũng bị ảnh hưởng. Zyxel cho biết những sản phẩm đang bán nhưng không có trong bảng không thuộc phạm vi lỗ hổng này.

Xử lý CVE-2026-7273 ngay hôm nay

  1. Kiểm kê đúng model và firmware. Tìm cả switch ở chi nhánh, kho, phòng camera và mạng thử nghiệm. Sao lưu cấu hình trước khi cập nhật.
  2. Tải firmware từ Zyxel và nâng lên bản .2C0 tương ứng trong bảng. Không dùng file được gửi qua email hoặc nguồn chia sẻ không rõ ràng.
  3. Giới hạn giao diện quản trị. Chỉ cho VLAN quản trị, máy quản trị hoặc jump host tin cậy truy cập. Không để cổng quản trị ra Internet và không cho mạng khách đi tới đó.
  4. Rà dấu hiệu xâm nhập. Kiểm tra thay đổi cấu hình, tài khoản lạ, đăng nhập bất thường, kết nối ra ngoài và các lần truy cập HTTP tới giao diện quản trị. GreyNoise chưa công khai địa chỉ IP tấn công vì lý do vận hành, nên không thể chỉ chặn một IOC rồi xem như xong.
  5. Nếu thấy dấu hiệu lạ, hãy cô lập thiết bị và xử lý như sự cố. Lưu log, đổi thông tin đăng nhập quản trị và kiểm tra các hệ thống cùng phân đoạn. Bản vá ngăn lần khai thác mới nhưng không xóa dấu vết hoặc quyền truy cập đã bị cài trước đó.

Với thiết bị mạng, vá firmware chỉ là nửa việc. Nửa còn lại là giữ giao diện quản trị trong một khu vực thật sự dành cho quản trị. Cách làm này cũng hữu ích với các cảnh báo như chiến dịch MikroTrick nhắm vào MikroTik RouterOS.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận