Νέες ευπάθειες Zyxel και Veeam βρίσκονται υπό ενεργή εκμετάλλευση, σύμφωνα με νέες προειδοποιήσεις από την αμερικανική υπηρεσία κυβερνοασφάλειας CISA και τους ερευνητές της Arctic Wolf. Η CISA πρόσθεσε μια ήδη διορθωμένη ευπάθεια που επηρεάζει τους Zyxel GS1900 series switches στον κατάλογο Known Exploited Vulnerabilities (KEV), ενώ παράλληλα αναδύεται σοβαρή απειλή και για χρήστες του Veeam Agent for Microsoft Windows. Οι δύο αυτές ευπάθειες, αν και διαφορετικής φύσης, μοιράζονται έναν κοινό παρονομαστή: παρέχουν στους επιτιθέμενους επικίνδυνα υψηλό επίπεδο πρόσβασης σε μολυσμένα συστήματα.

Ευπάθεια Zyxel
Η πρώτη ευπάθεια, με αναγνωριστικό CVE-2026-7273 και βαθμολογία CVSS 8.8, αφορά ένα stack-based buffer overflow στο firmware των Zyxel GS1900 series switches. Συγκεκριμένα, το ελάττωμα εντοπίζεται στο CGI πρόγραμμα του firmware και επιτρέπει σε έναν μη εξουσιοδοτημένο επιτιθέμενο που βρίσκεται στο τοπικό δίκτυο (LAN-based) να εκτελέσει αυθαίρετες εντολές λειτουργικού συστήματος μέσω ειδικά διαμορφωμένου HTTP request. Η Zyxel αποκάλυψε την ευπάθεια σε advisory που εξέδωσε τον Ιούνιο του 2026, αποδίδοντας την ανακάλυψη στους ερευνητές Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu και Tianyue Luo από το ISCAS.
Το γεγονός ότι η CISA συμπεριέλαβε το CVE-2026-7273 στον κατάλογο KEV σηματοδοτεί ότι υπάρχουν αδιάσειστες αποδείξεις ενεργής εκμετάλλευσης. Ωστόσο, η υπηρεσία δεν έχει αποκαλύψει ποιοι βρίσκονται πίσω από τις επιθέσεις, πότε ξεκίνησαν, πόσοι οργανισμοί έχουν στοχοποιηθεί ή ποιες ενέργειες πραγματοποίησαν οι επιτιθέμενοι μετά την παραβίαση. Αυτή η έλλειψη πληροφοριών καθιστά ακόμα πιο επείγουσα την ανάγκη άμεσης εφαρμογής των διαθέσιμων ενημερώσεων.
Δείτε επίσης: CVE-2026-8508: Το Zyxel WAX650S εκθέτει το captive portal σε παράκαμψη πιστοποίησης
Zyxel GS1900: Τεχνικές λεπτομέρειες της ευπάθειας και ο κίνδυνος για δίκτυα
Το stack-based buffer overflow είναι μια από τις πιο κλασικές και ταυτόχρονα επικίνδυνες κατηγορίες ευπαθειών. Στην περίπτωση του CVE-2026-7273, ο επιτιθέμενος μπορεί να στείλει ένα ειδικά κατασκευασμένο HTTP request προς το CGI πρόγραμμα του switch, προκαλώντας υπερχείλιση του stack buffer και, κατ’ επέκταση, εκτέλεση αυθαίρετου κώδικα με δικαιώματα λειτουργικού συστήματος. Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι η επίθεση δεν απαιτεί καμία μορφή αυθεντικοποίησης — αρκεί ο επιτιθέμενος να έχει πρόσβαση στο τοπικό δίκτυο (LAN). Αυτό σημαίνει ότι ένας εσωτερικός απειλητικός παράγοντας ή κάποιος που έχει ήδη αποκτήσει πρόσβαση στο εταιρικό δίκτυο μπορεί να εκμεταλλευτεί την ευπάθεια χωρίς ιδιαίτερη τεχνική εξειδίκευση.
Οι Zyxel GS1900 series switches χρησιμοποιούνται ευρέως σε εταιρικά και επαγγελματικά περιβάλλοντα, γεγονός που καθιστά την ευπάθεια ιδιαίτερα σοβαρή. Η Zyxel έχει κυκλοφορήσει ενημερωμένες εκδόσεις firmware που αντιμετωπίζουν το πρόβλημα, και οι διαχειριστές δικτύων καλούνται να εφαρμόσουν άμεσα τις ενημερώσεις. Σύμφωνα με την οδηγία της CISA, οι φορείς που ανήκουν στις Federal Civilian Executive Branch (FCEB) υπηρεσίες υποχρεούνται να εφαρμόσουν τις διορθώσεις έως τις 24 Σεπτεμβρίου 2026. Ωστόσο, η σύσταση αυτή ισχύει ουσιαστικά για κάθε οργανισμό που χρησιμοποιεί τον εν λόγω εξοπλισμό.
Το ζήτημα έχει επιλυθεί στις ακόλουθες εκδόσεις –
GS1900-8 2.90(AAHH.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHH.2)C0
GS1900-8HP 2.90(AAHI.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHI.2)C0
GS1900-10HP 2.90(AAZI.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAZI.2)C0
GS1900-16 2.90(AAHJ.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHJ.2)C0
GS1900-24 2.90(AAHL.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHL.2)C0
GS1900-24E 2.90(AAHK.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHK.2)C0
GS1900-24EP 2.90(ABTO.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(ABTO.2)C0
GS1900-24HPv2 2.90(ABTP.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(ABTP.2)C0
GS1900-48 2.90(AAHN.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(AAHN.2)C0
GS1900-48HPv2 2.90(ABTQ.1)C0 και παλαιότερες – Διορθώθηκε στην έκδοση 2.90(ABTQ.2)C0
Veeam Agent: Η ευπάθεια που δίνει SYSTEM πρόσβαση στα Windows
Παράλληλα με την απειλή που αντιμετωπίζουν οι χρήστες Zyxel, η εταιρεία κυβερνοασφάλειας Arctic Wolf εξέδωσε προειδοποίηση για ενεργή εκμετάλλευση του CVE-2026-32996, μιας ευπάθειας local privilege escalation στο Veeam Agent for Microsoft Windows με βαθμολογία CVSS 7.3. Η ευπάθεια επιτρέπει σε έναν επιτιθέμενο με τοπική πρόσβαση να αποκτήσει έλεγχο επιπέδου SYSTEM στα επηρεαζόμενα endpoints — το υψηλότερο δυνατό επίπεδο προνομίων στα Windows.

Το τεχνικό υπόβαθρο της ευπάθειας είναι ιδιαίτερα ενδιαφέρον. Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο η υπηρεσία Veeam Endpoint Backup διαχειρίζεται elevated client sessions μέσω του τοπικού gRPC named pipe. Συγκεκριμένα, η υπηρεσία αποθηκεύει προσωρινά (caches) ένα elevated administrator principal έναντι ενός session UID που ελέγχεται από τον client και δεν συνδέεται με τον χρήστη που υποβάλλει το αίτημα ή με τη σύνδεση. Αυτή η αρχιτεκτονική αδυναμία δημιουργεί ένα κρίσιμο κενό ασφαλείας που μπορεί να εκμεταλλευτεί οποιοσδήποτε τοπικός χρήστης.
Δείτε επίσης: Microsoft zero-day: Δύο ευπάθειες στα Windows υπό ενεργή εκμετάλλευση
Το κρίσιμο σημείο εκμετάλλευσης είναι ότι τα elevated session UIDs καταγράφονται στο αρχείο καταγραφής της υπηρεσίας Veeam, το οποίο είναι αναγνώσιμο από τυπικούς χρήστες χωρίς διαχειριστικά δικαιώματα. Έτσι, ένας επιτιθέμενος μπορεί να αποκτήσει ένα έγκυρο UID και να το χρησιμοποιήσει για να εκτελέσει εντολές ως SYSTEM. Το δημόσιο PoC exploit που κυκλοφορεί στο GitHub επιδεικνύει αυτή την τεχνική εκτελώντας την εντολή whoami και αποθηκεύοντας το αποτέλεσμα σε αρχείο — μια απλή αλλά αποτελεσματική απόδειξη της σοβαρότητας του ζητήματος.
Zyxel και Veeam: Πρακτικά βήματα προστασίας για οργανισμούς
Η ταυτόχρονη ενεργή εκμετάλλευση ευπαθειών σε Zyxel και Veeam αναδεικνύει μια ανησυχητική τάση: οι επιτιθέμενοι στοχεύουν ολοένα και περισσότερο σε υποδομές δικτύου και εργαλεία backup, τα οποία συχνά παραμελούνται από πλευράς ενημερώσεων ασφαλείας. Τα εργαλεία backup, όπως το Veeam, αποτελούν ιδιαίτερα ελκυστικούς στόχους για ομάδες ransomware, καθώς η παραβίασή τους μπορεί να αποτρέψει την ανάκτηση δεδομένων μετά από επίθεση. Παράλληλα, οι network switches όπως αυτοί της Zyxel αποτελούν κρίσιμα σημεία υποδομής που, εάν παραβιαστούν, μπορούν να δώσουν στους επιτιθέμενους πλήρη ορατότητα και έλεγχο της κίνησης δικτύου.
Για την αντιμετώπιση αυτών των απειλών, οι οργανισμοί θα πρέπει να λάβουν άμεσα τα ακόλουθα μέτρα. Πρώτον, να εφαρμόσουν τις διαθέσιμες ενημερώσεις firmware για τους Zyxel GS1900 switches χωρίς καθυστέρηση. Δεύτερον, να ενημερώσουν το Veeam Agent for Microsoft Windows στην τελευταία διαθέσιμη έκδοση που αντιμετωπίζει το CVE-2026-32996. Τρίτον, να εφαρμόσουν την αρχή του ελάχιστου προνομίου (principle of least privilege) σε όλα τα συστήματα, περιορίζοντας την πρόσβαση σε κρίσιμα αρχεία καταγραφής. Τέταρτον, να παρακολουθούν ενεργά τα αρχεία καταγραφής για ύποπτη δραστηριότητα που σχετίζεται με τις υπηρεσίες Veeam και τους network switches.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επιπλέον, συνιστάται η τμηματοποίηση του δικτύου (network segmentation) ώστε να περιοριστεί η πρόσβαση στους Zyxel GS1900 switches αποκλειστικά από εξουσιοδοτημένα συστήματα διαχείρισης. Η χρήση firewall rules για τον περιορισμό της πρόσβασης στη διεπαφή διαχείρισης των switches μπορεί να μειώσει σημαντικά την επιφάνεια επίθεσης, ακόμα και αν δεν έχει εφαρμοστεί ακόμα η ενημέρωση firmware. Για τη Veeam, η παρακολούθηση του αρχείου καταγραφής της υπηρεσίας για μη εξουσιοδοτημένη ανάγνωση μπορεί να αποτελέσει έγκαιρο σήμα επίθεσης, ενώ η απενεργοποίηση της υπηρεσίας σε συστήματα που δεν τη χρειάζονται αποτελεί πρόσθετο μέτρο ασφαλείας.
Δείτε επίσης: Ευπάθεια στο Veeam Backup & Replication επιτρέπει RCE επιθέσεις

Συνολικά, τα δύο αυτά περιστατικά υπογραμμίζουν τη σημασία ενός ολοκληρωμένου προγράμματος διαχείρισης ευπαθειών (vulnerability management) που να καλύπτει όχι μόνο τα παραδοσιακά endpoints αλλά και τις υποδομές δικτύου και τα εργαλεία backup. Η CISA και η Arctic Wolf καλούν όλους τους οργανισμούς να δράσουν άμεσα, καθώς η ενεργή εκμετάλλευση σημαίνει ότι οι επιτιθέμενοι ήδη αξιοποιούν αυτές τις αδυναμίες σε πραγματικά περιβάλλοντα.
