Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 21 settembre 2026 CISA ha inserito CVE-2026-7273 nel catalogo Known Exploited Vulnerabilities, confermando lo sfruttamento attivo di un buffer overflow nei switch Zyxel GS1900. Nello stesso arco temporale, Arctic Wolf ha segnalato exploitation in-the-wild di CVE-2026-32996 in Veeam Agent for Windows. Entrambe le vulnerabilità permettono esecuzione di comandi con privilegi massimi, ma colpiscono strati diversi dell'infrastruttura: il perimeter di rete interno e la linea di disaster recovery.
- CISA ha aggiunto CVE-2026-7273 al KEV il 21 settembre 2026 con BOD 26-04: le agenzie federali devono patchare entro il 24 settembre 2026.
- La vulnerabilità Zyxel è un buffer overflow nel CGI del firmware con CVSS 8.8, che permette a un attaccante LAN non autenticato di eseguire comandi OS via HTTP request craftata.
- Arctic Wolf segnala exploitation attivo di CVE-2026-32996 in Veeam Agent for Windows (CVSS 7.3), con PoC pubblico su GitHub che dimostra escalation a SYSTEM.
- Il meccanismo Veeam sfrutta il caching di principal elevati su session UID controllabili dall'attaccante, esposti in log leggibili da utenti standard.
Il buffer overflow nel firmware Zyxel: comando a livello switch
CVE-2026-7273 risiede nel programma CGI del firmware dei modelli GS1900. Secondo l'advisory Zyxel citato da The Hacker News, il difetto consente a un attaccante presente sulla rete locale di sfruttare un buffer overflow basato su stack e ottenere l'esecuzione di comandi del sistema operativo. Il vettore è una richiesta HTTP costruita ad arte, inviata senza necessità di autenticazione.
Il modello CVSS 3.1 assegnato è 8.8, con vettore AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Questo punteggio riflette la necessità di accesso alla rete locale — tipicamente meno esposta di un interfaccia WAN, ma spesso più permeabile di quanto si assuma in ambienti ibridi o con endpoint compromessi. Dieci modelli della serie GS1900 sono confermati vulnerabili, con firmware affetto fino alla versione 2.90(AAHH.1)C0 e correzione disponibile in 2.90(AAHH.2)C0. Zyxel ha rilasciato l'advisory e le patch in giugno 2026.
SecurityOnline ha confermato l'assenza di PoC pubblico per questa vulnerabilità al momento della segnalazione. Questo elemento non mitiga il rischio: l'inserimento nel KEV Catalog da parte di CISA richiede evidenza di exploitation attiva, non necessariamente codice pubblico. Il fatto che l'exploitation avvenga senza strumenti disponibili su repository pubblici suggerisce capacità di sviluppo proprietario o catene di condivisione ristretta tra attori di minaccia.
La vulnerabilità Veeam: quando il backup diventa vettore di attacco
Paralleamente all'allerta Zyxel, Arctic Wolf ha documentato lo sfruttamento attivo di CVE-2026-32996 in Veeam Agent for Windows. La criticità è inferiore nel punteggio CVSS — 7.3 — ma l'impatto operativo è significativo: escalation a privilegi SYSTEM da parte di un utente con accesso locale.
"The service caches an elevated administrator principal against a client-controlled session UID that is not bound to the requesting user or connection" — Arctic Wolf, citato da The Hacker News
Il meccanismo tecnico, secondo la descrizione di Arctic Wolf riportata da The Hacker News, coinvolge il servizio Veeam Endpoint Backup e la sua gestione delle sessioni elevate via named pipe gRPC locale (\.\pipe\Veeam\VAW\ServiceConnectionPipe). Il servizio memorizza in cache un principal amministrativo associato a un UID di sessione controllabile dal client. Questo UID non è vincolato all'utente o alla connessione richiedente. Crucialmente, gli UID di sessione elevati vengono scritti nel file di log C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, leggibile da utenti standard. Un attaccante può estrarre l'UID valido e riutilizzarlo per eseguire comandi come SYSTEM.
Esiste un PoC pubblico su GitHub che dimostra la tecnica eseguendo whoami e scrivendo l'output su file. La disponibilità pubblica del codice di exploit abbassa la barriera all'adozione da parte di operatori meno sofisticati, aumentando il volume potenziale di tentativi.
La convergenza di due superfici d'attacco trascurate
La simultanea attivazione di exploitation in switch di accesso e software di backup non è casuale. Entrambe le categorie di prodotto occupano posizioni strutturali critiche nelle reti aziendali, ma ricevono attenzione di sicurezza inferiore rispetto a endpoint e server frontali.
Lo switch di livello accesso — particolarmente modelli come la serie GS1900 diffusi in PMI — offre visibilità totale del traffico interno una volta compromesso. L'esecuzione di comandi a livello firmware permette non solo intercettazione, ma potenzialmente manipolazione del traffico, reindirizzamento selettivo e persistenza invisibile a strumenti di rilevamento host-based. La compromissione avviene da posizione LAN: questo significa che l'attaccante deve già avere un punto d'appoggio nella rete, o che il dispositivo è esposto tramite configurazioni di segmentazione difettose.
Il software di backup, dal canto suo, gestisce dati di valore intrinseco elevato. L'accesso SYSTEM sul nodo Veeam apre a compromissione dell'intero flusso di disaster recovery, con possibilità di esfiltrazione, cifratura preventiva o infezione dei backup stessi — tecnica osservata in incidenti ransomware dove la neutralizzazione dei recovery point è obiettivo primario.
Cosa fare adesso
- Verificare la presenza di switch Zyxel GS1900 nel parco dispositivi e applicare il firmware 2.90(AAHH.2)C0 o successivo entro il 24 settembre 2026 per gli enti soggetti a BOD 26-04; le altre organizzazioni devono considerare la stessa urgenza data l'exploitation confermata.
- Per Veeam Agent for Windows, verificare la versione installata e applicare gli aggiornamenti disponibili dal vendor, dato lo stato di exploitation attivo documentato da Arctic Wolf.
- Rivedere i log di autenticazione e accesso alla rete locale per identificare richieste HTTP anomale verso interfacce di gestione switch, focalizzandosi su pattern di interazione con il CGI del firmware.
- Ispezire i log del servizio Veeam Endpoint Backup per accessi non autorizzati o utilizzo di session UID da parte di account non amministrativi, segnale potenziale di tentativo di sfruttamento della vulnerabilità gRPC.
Domande senza risposta nel brief
CISA non ha divulgato l'identità dell'attore o attori dietro l'exploitation di CVE-2026-7273, né il numero di organizzazioni colpite o le azioni post-exploitation osservate. Il dossier non specifica se l'exploitation di Veeam sia attribuibile allo stesso o a attori diversi. Per entrambe le vulnerabilità, le fonti non documentano la data di inizio effettiva delle campagne di attacco — un dato rilevante per stimare la finestra di esposizione delle vittime.
L'assenza di PoC pubblico per Zyxel contrasta con la disponibilità di codice di exploit per Veeam, suggerendo profili di minaccia potenzialmente diversi: operazioni mirate per il primo caso, possibile amplificazione verso attività più distribuite per il secondo.
Lettura della situazione
La scadenza federale del 24 settembre 2026 impone un ritmo di risposta che poche organizzazioni italiane o europee subiscono formalmente, ma il segnale strategico è chiaro. CISA ha selezionato questa vulnerabilità tra le molte aggiunte al KEV nella stessa settimana — includendo flaw Linux e GitLab — indicandola come prioritaria attraverso il meccanismo BOD. La decisione riflette una valutazione di rischio non solo tecnico ma sistemico, data la diffusione del prodotto in segmenti di mercato con risorse di sicurezza ridotte.
Il doppio evento Zyxel-Veeam rimarca un pattern consolidato: gli attaccanti operano dove la visibilità difensiva è più bassa. Non sempre il perimetro più mediatico è quello più pericoloso.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/zyxel-and-veeam-flaws-under-active.html
- https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/
- https://blog.talosintelligence.com/ransomware-incidents-in-japan-in-the-first-half-of-2026/
- https://www.theregister.com/security/2026/09/14/perfect-10-gitlab-bug-under-attack-days-after-patch-lands/5296176
- https://securityonline.info/exploited-zyxel-switch-vulnerability/
- https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.