Uma falha nos switches Zyxel da série GS1900, corrigida em junho, está a ser explorada em ataques reais. A empresa de threat intelligence GreyNoise revelou esta semana que um agente de ameaça suspeito de ser sinófono extraiu dados sensíveis de 996 equipamentos em 48 países, e a agência norte-americana CISA respondeu com uma ordem de correção urgente para as agências federais. O detalhe mais incómodo para quem gere redes de pequenas organizações: mais de metade dos equipamentos comprometidos ainda tinha credenciais de fábrica.
Resposta rápida: A CVE-2026-7273 é um stack-based buffer overflow no programa CGI do firmware dos switches Zyxel GS1900, com CVSS 8.8, que permite a um atacante não autenticado na rede local executar comandos do sistema operativo através de um pedido HTTP manipulado. A Zyxel publicou correções a 16 de junho de 2026 para dez modelos, mas a exploração foi observada a partir de meados de agosto. Atualize já o firmware, substitua todas as credenciais de fábrica e restrinja o acesso à interface de gestão a uma rede de administração dedicada.
O que é a CVE-2026-7273 e porque é grave
Segundo o aviso de segurança do fabricante, trata-se de uma vulnerabilidade de stack-based buffer overflow no programa CGI do firmware dos switches da série GS1900, que pode permitir a um atacante não autenticado, posicionado na LAN, executar comandos do sistema operativo através de um pedido HTTP criado para o efeito. A Zyxel classifica a fraqueza como CWE-121 e atribui-lhe um CVSS de 8.8, com o vetor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — ou seja, exige adjacência de rede, mas nenhuma credencial e nenhuma interação do utilizador.
O impacto não se mede apenas pelo equipamento em si. Os switches geridos ocupam uma posição privilegiada na rede e são atualizados com muito menos frequência do que servidores ou postos de trabalho; uma execução de comandos num switch pode dar ao atacante uma base persistente numa zona do ambiente que as ferramentas convencionais de segurança de endpoint mal monitorizam. Este tipo de equipamento é típico de pequenos escritórios, escolas, hotéis e lojas de retalho — precisamente o segmento com menos capacidade de deteção.
Modelos afetados e versões corrigidas
Os equipamentos abrangidos incluem os modelos GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 e GS1900-48HPv2. A Zyxel indica que publicou correções para os modelos ainda dentro do período de suporte de vulnerabilidades e que os produtos em mercado não listados na tabela do aviso não são afetados.
| Modelo | Versão afetada | Versão corrigida |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 e anteriores | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 e anteriores | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 e anteriores | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 e anteriores | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 e anteriores | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 e anteriores | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 e anteriores | Consultar o aviso Zyxel |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 e anteriores | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 e anteriores | Consultar o aviso Zyxel |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 e anteriores | Consultar o aviso Zyxel |
O sufixo da compilação difere consoante o hardware, pelo que é essencial confirmar o modelo exato antes de aplicar a atualização. Onde não está confirmada publicamente a designação da compilação corrigida, deve consultar-se diretamente a tabela do aviso do fabricante.
Como decorreu a campanha
A GreyNoise afirma que observou um endereço IP a analisar e atacar os seus sensores durante vários anos, mas considera que a atividade a partir de 7 de maio de 2026 está associada a um único agente malicioso, suspeito de ser falante de chinês e possivelmente a operar em UTC+8, com base na cronologia operacional e em abundantes comentários em chinês nas suas ferramentas; a empresa avalia ainda que o adversário é o mesmo, ou está relacionado, com o grupo “Red Heron” reportado pela Acronis, devido ao mesmo domínio de comando e controlo, à mesma família de malware e à exploração do Gitea em julho. Trata-se de uma avaliação de sobreposição técnica, não de uma atribuição formal a um Estado.
Quanto ao vetor Zyxel, os ataques ocorreram por volta de 17 de agosto e o atacante recolheu a configuração dos equipamentos, informação de rede e credenciais root em formato de hash; 564 das vítimas tinham credenciais de fábrica e o código de exploração estava contido num script Python fortemente ofuscado com a ferramenta comercial PyArmor. Depois de desofuscado, verificou-se que visa explicitamente as versões de firmware 2.10 a 2.90 do GS1900-24, mas disponibiliza opções de linha de comandos (por exemplo, endereço base da libc e offsets globais) para atingir outro firmware abrangido pela vulnerabilidade — sinal de um exploit adaptável, não de um script oportunista.
A campanha é muito mais ampla do que os switches. O mesmo ator terá usado as falhas “wp2shell” no núcleo do WordPress (CVE-2026-63030 e CVE-2026-60137) para comprometer pelo menos 49 organizações em 29 países, e foi ainda observado a visar PAN-OS GlobalProtect, FlowiseAI (CVE-2026-56271), o Dirty Pipe do kernel Linux (CVE-2022-0847), Gitea (CVE-2026-60004), Nuclio, SENAITE LIMS e Proxmox VE. Numa das intrusões, credenciais recolhidas permitiram aceder à base de dados e extrair pelo menos 18 566 registos com contas, palavras-passe em texto simples e dados pessoais associados a organismos governamentais e policiais.
Cronologia
| Data | Acontecimento |
|---|---|
| 16 jun. 2026 | Zyxel publica o aviso e as correções para a CVE-2026-7273 |
| 20 jul. 2026 | Início da exploração do encadeamento wp2shell no WordPress, segundo a GreyNoise |
| 17 ago. 2026 | Início da exploração da falha nos switches GS1900 |
| 21 set. 2026 | Inclusão da CVE-2026-7273 no catálogo KEV da CISA |
| 24 set. 2026 | Prazo de correção imposto às agências federais norte-americanas |
A Zyxel ainda não atualizou o aviso para confirmar exploração ativa, mas a CISA acrescentou a falha ao catálogo KEV na segunda-feira e ordenou às agências do executivo civil federal que protejam os equipamentos até quinta-feira, ao abrigo da diretiva BOD 26-04. A CISA fixou o prazo em 24 de setembro de 2026 e mandou procurar indicadores de compromisso; a GreyNoise divulgou uma lista de IOC, mantendo por ora um endereço IP redigido por “sensibilidades das vítimas e risco operacional”, prometendo publicá-lo depois de mitigados esses fatores.
O que fazer agora
- Inventariar todos os switches GS1900 e confirmar modelo e versão de firmware exatos antes de atualizar.
- Aplicar a compilação corrigida indicada pelo fabricante para cada modelo.
- Substituir credenciais de fábrica e rever os equipamentos em busca de alterações de configuração não autorizadas ou ligações de saída anómalas.
- Mover a gestão para uma rede dedicada fora de banda, desativar a administração remota em interfaces alcançáveis e impedir que segmentos de clientes e de convidados encaminhem tráfego para a interface web do switch.
- Assumir que as hashes de credenciais exfiltradas podem ser quebradas: rodar palavras-passe de administração e verificar reutilização noutros sistemas.
- Confrontar registos de rede com os IOC publicados pela GreyNoise, incluindo hashes de backdoors e infraestrutura de C2.
Porque é que isto importa em Portugal
Os GS1900 são equipamentos económicos, muito comuns em PME, escolas, clínicas, alojamento local e escritórios de serviços profissionais — e, tipicamente, instalados por um integrador e esquecidos durante anos. O hardware afetado concentra-se sobretudo em Itália, Estados Unidos, Taiwan, Coreia do Sul e vários Estados-Membros da União Europeia, pelo que o risco para parques instalados em Portugal deve ser tratado como real até prova em contrário.
Do ponto de vista regulatório, a exfiltração de configurações e credenciais é um incidente com potencial impacto em dados pessoais: se houver acesso indevido a sistemas que tratem esses dados, aplicam-se os deveres de notificação previstos no RGPD perante a CNPD, e a documentação da avaliação de risco torna-se obrigatória. Para entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades e a segurança da cadeia de fornecimento de equipamento de rede são medidas esperadas, com deveres de comunicação de incidentes significativos ao CNCS. O CERT.PT mantém canais de reporte para organizações que detetem sinais de compromisso.
A lição operacional é simples e repete-se: o catálogo KEV da CISA não cria a ameaça, apenas confirma que alguém já a está a usar. Entre a correção de junho e a exploração de agosto passaram cerca de dois meses — a janela habitual em que o equipamento de rede de pequeno porte permanece por atualizar.
Perguntas frequentes
A falha pode ser explorada a partir da Internet?
O aviso do fabricante descreve um atacante não autenticado baseado na LAN, o que implica alcance de rede à interface de gestão. Na prática, isso inclui postos de trabalho já comprometidos, redes de convidados ou IoT mal segmentadas e casos em que a interface de administração foi exposta para lá de uma rede dedicada.
Como sei se o meu switch foi comprometido?
Não há garantias sem análise. Procure alterações de configuração não solicitadas, contas ou sessões desconhecidas, ligações de saída invulgares a partir do equipamento e correspondências com os indicadores de compromisso publicados pela GreyNoise nos registos de firewall e de rede.
Basta atualizar o firmware?
Não. Se o equipamento esteve vulnerável, as credenciais podem já ter sido exfiltradas em formato de hash. Além de atualizar, substitua palavras-passe de administração, elimine credenciais de fábrica, restrinja o acesso à gestão e reveja a configuração linha a linha.
Tenho de notificar alguém em Portugal?
Depende do impacto. Se houver risco para direitos e liberdades de titulares de dados, aplicam-se os prazos de notificação à CNPD previstos no RGPD. Entidades abrangidas pelo Regime Jurídico da Cibersegurança devem avaliar ainda os deveres de comunicação de incidentes significativos ao CNCS.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Zyxel, pela CISA e pela GreyNoise.
