Aktualizované: Útoky na Zyxel GS1900: GreyNoise opísal aj útoky na WordPress

GreyNoise opísal viacvektorovú kampaň, ktorá využila chybu v prepínačoch Zyxel GS1900 aj reťazec zraniteľností WordPress wp2shell. Správa zároveň nepotvrdzuje skoršie tvrdenie o zaradení CVE-2026-7273 do katalógu CISA KEV.

Aktualizované: GreyNoise primárne zdokumentoval aj WordPress útoky a krádež vyše 18-tisíc vládnych záznamov; zároveň jeho správa spochybňuje skoršie tvrdenie, že CVE-2026-7273 už bola v CISA KEV.

Útoky na Zyxel GS1900 sú podľa novej technickej správy GreyNoise súčasťou širšej kampane, ktorá zasiahla aj weby na WordPress. GreyNoise 21. septembra 2026 uviedol, že aktivitu spája s jediným škodlivým aktérom aktívnym najmenej od mája 2026. Aktér mal získavať údaje zo sieťových prepínačov aj kompromitovaných webových systémov.

GreyNoise hodnotí útočníka ako pravdepodobne čínsky hovoriaceho a pripúšťa súvislosť so skupinou Red Heron. Nejde však o atribúciu potvrdenú štátnym orgánom ani o nezávisle forenzne overené zistenie.

Útoky na Zyxel GS1900 využili chybu v CGI rozhraní

Podľa GreyNoise aktér od 17. augusta zneužíval zraniteľnosť CVE-2026-7273 proti prepínačom série Zyxel GS1900. Z 996 zariadení v 48 krajinách mal získať konfigurácie, sieťové informácie a hašované prihlasovacie údaje účtu root. Rozsah vychádza z telemetrie GreyNoise; verejné nezávislé potvrdenie, že všetky tieto zariadenia kompromitoval ten istý aktér, nie je k dispozícii.

Zyxel chybu potvrdil ako neautentizovanú chybu typu stack-based buffer overflow v CGI rozhraní prepínačov GS1900. Útočník musí byť v lokálnej sieti a poslať upravenú HTTP požiadavku. Opravy sú dostupné pre desať modelov.

Správcovia GS1900 by mali nasadiť firmvér Zyxel a skontrolovať konfigurácie zariadení. Vzhľadom na popis získaných údajov je vhodné preveriť aj správcovské účty, prístupové nastavenia a dostupné záznamy o administrácii.

WordPress reťazec wp2shell zasiahol najmenej 49 organizácií

Kampaň zahŕňala aj zneužitie reťazca zraniteľností WordPress označovaného ako wp2shell, konkrétne CVE-2026-63030 a CVE-2026-60137. GreyNoise uvádza najmenej 49 zasiahnutých organizácií v 29 krajinách.

Výskumníci zároveň opisujú kompromitáciu nemenovanej západnej vládnej organizácie. Po útoku na jej WordPress mali útočníci odcudziť viac než 18-tisíc záznamov z databázy. Identita obete nebola zverejnená a rozsah odcudzených dát nebol nezávisle forenzne potvrdený.

Prevádzkovatelia WordPress by mali overiť opravy relevantné pre wp2shell a hľadať možné stopy kompromitácie vrátane webshellov či neznámych administrátorských účtov.

CVE-2026-7273 podľa GreyNoise nebola v KEV

GreyNoise výslovne uviedol, že CVE-2026-7273 v čase zverejnenia jeho analýzy nebola v katalógu CISA Known Exploited Vulnerabilities. Tvrdenie, že CISA chybu zaradila do KEV 21. septembra, preto nie je týmto podkladom potvrdené.

Aktívne zneužívanie chyby v zariadeniach Zyxel je doložené pozorovaniami GreyNoise. Zaradenie do katalógu KEV je samostatný krok, ktorý v čase publikovania správy nebol potvrdený.

Čo sledovať ďalej

  • či CISA následne pridá CVE-2026-7273 do katalógu KEV,
  • či GreyNoise zverejní ďalšie indikátory kompromitácie alebo informácie o vládnej obeti,
  • či sa objaví nezávislé potvrdenie prepojenia aktéra so skupinou Red Heron alebo so štátom podporovanou skupinou.

Zdroje

  • GreyNoise – Primárna technická správa opisuje pozorovania kampane, rozsah zasiahnutých Zyxel zariadení, WordPress útoky, krádež dát a stav KEV v čase publikovania.
  • Zyxel security advisory – Výrobca potvrdzuje povahu CVE-2026-7273, lokálny neautentizovaný vektor a dostupné opravy firmvéru.
  • BleepingComputer – Nezávisle sumarizuje zistenia GreyNoise o WordPress, Zyxel a údajnej krádeži vládnych záznamov.

Overené a aktualizované: 23. 09. 2026 06:28

Zdieľanie