הווקטור אומר "רק מהרשת המקומית", והתוקף אסף מידע מ-996 מתגים ב-48 מדינות: החולשה ב-GS1900 של Zyxel
ב-17 באוגוסט מישהו התחיל לאסוף קבצי תצורה ממתגי רשת. כשחברת המודיעין GreyNoise פרסמה את הממצאים ב-21 בספטמבר, הרשימה עמדה על 996 מתגים מנוהלים מסדרת GS1900 של Zyxel ב-48 מדינות, ומהם יצאו תצורות, מידע על מבנה הרשת ופרטי אימות מגובבים של root. החולשה שאיפשרה את זה, CVE-2026-7273 בציון 8.8, דורשת ברשומה שהתוקף יהיה ברשת המקומית.
סקירה כללית
GS1900 היא סדרת מתגים מנוהלים למשרדים ולעסקים קטנים, שנתלים בארון תקשורת ומנוהלים דרך דפדפן. הרכיב שמפרסר את הבקשות מממשק הניהול כותב מבקשת HTTP בנויה במיוחד יותר נתונים ממה שהוקצה להם מקום, ומשם התוקף מכוון את המתג להריץ פקודות שלו בלי שם משתמש ובלי סיסמה. לסוג הזה קוראים stack based buffer overflow.
מזהה: CVE-2026-7273
סוג: גלישת חוצץ במחסנית, CWE-121
מוצר: מתגים מנוהלים מסדרת Zyxel GS1900, עשרה דגמים
גרסאות מושפעות: בכל דגם, הבנייה הראשונה של גרסה 2.90 ומטה, למשל 2.90(ABTQ.1)C0 ב-GS1900-48HPv2
גרסה מתוקנת: הבנייה השנייה של 2.90 בכל דגם, למשל 2.90(ABTQ.2)C0
ניצול בפועל: כן, בקטלוג ה-KEV של CISA מ-21 בספטמבר 2026
ציר זמן
16 ביוני 2026: Zyxel מפרסמת את הודעת האבטחה ואת הקושחות המתוקנות, אחרי דיווח של חוקרים ממכון ISCAS. הרשומה נפתחת ב-NVD באותו יום.
17 באוגוסט 2026: לפי GreyNoise, התוקף מוציא מידע מ-996 מתגים ב-48 מדינות.
21 בספטמבר 2026: GreyNoise מפרסמת את הדוח, ו-CISA מוסיפה את החולשה לקטלוג ה-KEV באותו יום, עם מועד טיפול ב-24 בספטמבר.
איך הניצול עובד
הכלי של התוקף היה סקריפט Python שעורפל ב-PyArmor, מוצר מסחרי להסתרת קוד. GreyNoise פירקה אותו כי נשאר בתוכו רכיב הרצה שננעל על PyArmor 6.7.5, גרסה מ-2021. בפנים היה כלי שנבנה לחולשה הזאת בלבד, בשני מצבי עבודה: אחד דורס ערך בטבלה שדרכה התוכנית קוראת לפונקציות הספרייה ומשיג הרצת קוד בבקשה אחת, והשני מנחש בכוח את מיקום המחסנית, בממוצע כ-2,048 ניסיונות, כדי לעקוף את ערבוב כתובות הזיכרון שהמכשיר מבצע בכל הפעלה. אחרי ההרצה הראשונה המתג מושך מהתוקף סקריפט איסוף, שמרכז את התצורה ואת פרטי האימות לקובץ אחד בתיקיית ה-web. מתוך 996 המתגים, ב-564 פרטי האימות עדיין היו ברירת המחדל של היצרן.
לפי אותו שרת שליטה ובקרה (C2) ואותה משפחת נוזקות, GreyNoise מקשרת את התוקף לקבוצה שמכונה Red Heron או לגורם קשור אליה, אותה קבוצה שסרקה שרתי Gitea ביולי. (ישראל לא מופיעה בפירוט המדינות שפרסמה GreyNoise.)
ניתוח ציון ה-CVSS
ציון CVSS: 8.8
הציון נשאר מתחת ל-9 מסיבה אחת: הווקטור מניח שהתוקף כבר נמצא ברשת המקומית של המתג. GreyNoise לא כותבת איך התוקף הגיע לכל מכשיר, אבל 996 מתגים ב-48 מדינות מתשתית אחת אומרים שההנחה מתארת את התכנון ולא את מה שמותקן בשטח.
איפה למצוא Proof of Concept (PoC)
קוד הדגמה ציבורי עדיין לא פורסם, והכלי מהקמפיין נשאר אצל התוקף. הניתוח הטכני המפורט היחיד שזמין הוא הדוח של GreyNoise, שמתעד את פירוק הכלי ואת היקף הקורבנות לפי מדינה.
הקושחה המתוקנת יצאה ב-16 ביוני. במתג שהותקן פעם אחת ומאז אף אחד לא פתח לו את ממשק הניהול, היא עדיין לא שם.
תגובות