KURZMELDUNG · INTERNATIONAL; BETROFFENE GERÄTE AUCH IN MEHREREN EU-STAATEN, KEINE DACH-ZAHL VERÖFFENTLICHT.
Auf der Zyxel-Website steht seit 16. Juni 2026 ein Firmwareupdate für zehn Switches der GS1900-Serie bereit. Im August griffen Unbekannte solche Geräte an; am 21. und 22. September wurde die aktive Ausnutzung öffentlich bestätigt. Für ungepatchte Geräte ist die Warnung akut.
Die Schwachstelle trägt die Kennung CVE-2026-7273 und steckt in der Verwaltungssoftware. Wer bereits Zugriff auf das lokale Netzwerk hat, kann ohne Anmeldung präparierte Web-Anfragen an den Switch schicken und damit Betriebssystembefehle ausführen. Es handelt sich also nicht um einen voraussetzungslosen Angriff aus dem Internet auf jedes Zyxel-Gerät.
Sicherheitsforscher fanden eine Angriffskampagne mit 996 Switches in 48 Ländern. Abgeflossen sein sollen Netzwerkkonfigurationen und gehashte Root-Zugangsdaten – rechnerisch geschützte Kennwortwerte des Administratorkontos. Bei 564 Geräten waren laut den Forschern noch werkseitige Standardzugänge eingerichtet. Die US-Cybersicherheitsbehörde CISA führt die Lücke mittlerweile als aktiv ausgenutzt.
Der untersuchte Angriffscode zielte auf das Modell GS1900-24 mit Firmwareständen von 2.10 bis 2.90. Laut Analyse lässt er sich jedoch für weitere betroffene Modelle anpassen. Zahlen für Österreich, Deutschland oder die Schweiz wurden nicht veröffentlicht.

Wie die Angreifer jeweils in das lokale Netzwerk gelangten und ob sie die gestohlenen Daten für weitere Zugriffe verwendeten, ist offen. Die bestätigten Angriffe zeigen aber, dass die Voraussetzung eines lokalen Zugangs in realen Fällen bereits überwunden wurde.
Ein Netzwerkgerät kann weiterarbeiten und trotzdem bereits Informationen preisgegeben haben. Gerade Switches sind dafür wertvoll: Ihre Konfiguration zeigt, wie ein internes Netz aufgebaut ist. Ein später installiertes Update schließt zwar die Lücke, beseitigt aber nicht automatisch die Folgen eines früheren Zugriffs.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
