Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 22, 2026

Zyxel GS1900 Sicherheitslücke CVE-2026-7273: 996 Switches übernommen

Die Zyxel GS1900 Sicherheitslücke CVE-2026-7273 steht seit 21.09.2026 in der CISA-KEV-Liste. 996 Switches wurden übernommen – Patch, Modelle und Praxisschritte.

Zyxel GS1900 Sicherheitslücke CVE-2026-7273: 996 Switches übernommen

Die Zyxel GS1900 Sicherheitslücke CVE-2026-7273 steht seit dem 21. September 2026 im Known-Exploited-Vulnerabilities-Katalog der US-Cybersicherheitsbehörde CISA. Damit ist aus einem unauffälligen Advisory vom Juni ein belegter Angriffsfall geworden. Ausgelöst hat die Aufnahme eine Analyse der Firma GreyNoise vom selben Tag: Ein einzelner Akteur hat demnach 996 GS1900-Switches in 48 Ländern übernommen und Daten abgezogen – darunter 18 Geräte in Deutschland, 13 in Österreich und 8 in der Schweiz. Bei 564 der Opfer stand noch das Werkspasswort.

Was hinter CVE-2026-7273 steckt

Laut Zyxel-Advisory vom 16. Juni 2026 handelt es sich um einen Stack-basierten Pufferüberlauf (CWE-121) im CGI-Programm der GS1900-Firmware. Ein Angreifer kann ohne Anmeldung eine präparierte HTTP-Anfrage an das Web-Interface schicken und darüber Betriebssystembefehle ausführen. Zyxel stuft die Lücke als zuständige CNA mit CVSS 3.1 8.8 ein, Vektor AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Die NVD hat den Eintrag auf „Deferred” gesetzt und führt keine eigene Bewertung – der Score stammt also vom Hersteller. Gemeldet haben die Schwachstelle Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

GreyNoise datiert die erste beobachtete Ausnutzung auf den 17. August 2026 und bezeichnet sie als ersten öffentlich dokumentierten Fall. CISA setzte für US-Bundesbehörden nach BOD 26-04 eine Frist bis 24. September 2026 und markiert den Fall zusätzlich als forensisch relevant. Ob Ransomware-Gruppen die Lücke nutzen, führt der KEV-Eintrag als unbekannt.

Diese GS1900-Modelle brauchen eine neue Firmware

Betroffen ist laut Zyxel jeweils die genannte Version und alle früheren – wer auf einem älteren 2.x-Stand sitzt, ist ebenfalls verwundbar:

  • GS1900-8: 2.90(AAHH.1)C0 und früher → Patch 2.90(AAHH.2)C0
  • GS1900-8HP: 2.90(AAHI.1)C0 und früher → 2.90(AAHI.2)C0
  • GS1900-10HP: 2.90(AAZI.1)C0 und früher → 2.90(AAZI.2)C0
  • GS1900-16: 2.90(AAHJ.1)C0 und früher → 2.90(AAHJ.2)C0
  • GS1900-24: 2.90(AAHL.1)C0 und früher → 2.90(AAHL.2)C0
  • GS1900-24E: 2.90(AAHK.1)C0 und früher → 2.90(AAHK.2)C0
  • GS1900-24EP: 2.90(ABTO.1)C0 und früher → 2.90(ABTO.2)C0
  • GS1900-24HPv2: 2.90(ABTP.1)C0 und früher → 2.90(ABTP.2)C0
  • GS1900-48: 2.90(AAHN.1)C0 und früher → 2.90(AAHN.2)C0
  • GS1900-48HPv2: 2.90(ABTQ.1)C0 und früher → 2.90(ABTQ.2)C0

Zyxel schreibt, dass am Markt befindliche Produkte außerhalb dieser Tabelle nicht betroffen sind. Für Geräte außerhalb des Vulnerability-Support-Zeitraums gibt es allerdings ohnehin keinen Fix mehr.

Was das für dich bedeutet

Der Vektor „Adjacent” wird gern beruhigend gelesen: Der Angreifer müsse ja schon im Netz sitzen. Nach 25 Jahren in IT-Infrastruktur und mit CISO-Blick halte ich genau diese Lesart für den Fehler. Erstens ist „jemand ist im LAN” nach einem erfolgreichen Phishing der Normalzustand, nicht die Ausnahme. Zweitens zeigen die 996 dokumentierten Opfer, dass die Management-Oberflächen in der Praxis eben doch erreichbar waren. „Adjacent” ist eine Aussage über Netztopologie, keine über den Aufwand.

Und ein Switch ist kein beliebiges Gerät. Wer ihn übernimmt, sitzt unterhalb der gesamten Sicherheitsarchitektur: Port-Mirroring einrichten, VLAN-Zuordnungen ändern, Datenverkehr abgreifen – davon sieht weder EDR noch Firewall etwas. Außerdem wird ein Switch selten neu aufgesetzt, ein Zugang bleibt also lange bestehen.

Dazu kommt ein Inventarproblem. Die GS1900-Serie ist der typische günstige Managed Switch in Zweigstellen, Praxen, Werkstätten und Homelabs. Diese Geräte stehen in keinem Patch-Management, weil sie niemand als „Server” führt. Sie hängen an der Wand, sie funktionieren – und ihre Firmware ist auf dem Stand des Kauftags. Dass bei 564 Opfern noch das Werkspasswort aktiv war, passt exakt in dieses Bild. Wer sein Heim- oder Kleinbüronetz grundsätzlich robuster aufstellen will, findet die Grundlagen in meinem Ratgeber zu Router- und Mesh-Sicherheit 2026.

Fünf Schritte, die heute sinnvoll sind

  • Inventar ziehen: Welche GS1900 laufen überhaupt? Ein Discovery-Scan über alle Standorte findet meist mehr Geräte, als die Dokumentation kennt.
  • Firmware prüfen und patchen: Aktuellen Stand im Web-UI ablesen, mit der Tabelle oben abgleichen, auf den .2-Stand heben. Das dauert pro Gerät wenige Minuten.
  • Werkspasswörter ersetzen: Der häufigste Einzelbefund der GreyNoise-Analyse. Ohne diesen Schritt hilft auch der Patch nur halb.
  • Management trennen: Das Web-Interface gehört in ein eigenes Management-VLAN, erreichbar nur von definierten Admin-Hosts. HTTP-Management aus Client-VLANs per ACL blockieren.
  • Nachsehen statt hoffen: CISA verlangt nicht ohne Grund forensische Triage. GreyNoise nennt als Artefakt der Datensammlung die Datei /home/web/tmp/info.txt auf dem Switch. Prüfe zusätzlich Konfigurationsänderungen, unbekannte Admin-Konten und ungewöhnliche Mirror-Ports. Wichtig: Ein Patch entfernt ein bereits angelegtes Konto nicht – bei Fund hilft nur Werksreset plus neue Zugangsdaten.

Wer nach diesem Muster arbeitet, ist auch beim nächsten Advisory schneller – so wie zuletzt beim Cisco-ISE-Zero-Day CVE-2026-76460, wo ohne Workaround nur der Patch half.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden