Aktualizované: Útoky na Zyxel GS1900: GreyNoise opísal aj útoky na WordPress
GreyNoise opísal viacvektorovú kampaň, ktorá využila chybu v prepínačoch Zyxel GS1900 aj reťazec zraniteľností WordPress wp2shell. Správa zároveň nepotvrdzuje skoršie tvrdenie o zaradení CVE-2026-7273 do katalógu CISA KEV.

Útoky na Zyxel GS1900 sú podľa novej technickej správy GreyNoise súčasťou širšej kampane, ktorá zasiahla aj weby na WordPress. GreyNoise 21. septembra 2026 uviedol, že aktivitu spája s jediným škodlivým aktérom aktívnym najmenej od mája 2026. Aktér mal získavať údaje zo sieťových prepínačov aj kompromitovaných webových systémov.
GreyNoise hodnotí útočníka ako pravdepodobne čínsky hovoriaceho a pripúšťa súvislosť so skupinou Red Heron. Nejde však o atribúciu potvrdenú štátnym orgánom ani o nezávisle forenzne overené zistenie.
Útoky na Zyxel GS1900 využili chybu v CGI rozhraní
Podľa GreyNoise aktér od 17. augusta zneužíval zraniteľnosť CVE-2026-7273 proti prepínačom série Zyxel GS1900. Z 996 zariadení v 48 krajinách mal získať konfigurácie, sieťové informácie a hašované prihlasovacie údaje účtu root. Rozsah vychádza z telemetrie GreyNoise; verejné nezávislé potvrdenie, že všetky tieto zariadenia kompromitoval ten istý aktér, nie je k dispozícii.
Zyxel chybu potvrdil ako neautentizovanú chybu typu stack-based buffer overflow v CGI rozhraní prepínačov GS1900. Útočník musí byť v lokálnej sieti a poslať upravenú HTTP požiadavku. Opravy sú dostupné pre desať modelov.
Správcovia GS1900 by mali nasadiť firmvér Zyxel a skontrolovať konfigurácie zariadení. Vzhľadom na popis získaných údajov je vhodné preveriť aj správcovské účty, prístupové nastavenia a dostupné záznamy o administrácii.
WordPress reťazec wp2shell zasiahol najmenej 49 organizácií
Kampaň zahŕňala aj zneužitie reťazca zraniteľností WordPress označovaného ako wp2shell, konkrétne CVE-2026-63030 a CVE-2026-60137. GreyNoise uvádza najmenej 49 zasiahnutých organizácií v 29 krajinách.
Výskumníci zároveň opisujú kompromitáciu nemenovanej západnej vládnej organizácie. Po útoku na jej WordPress mali útočníci odcudziť viac než 18-tisíc záznamov z databázy. Identita obete nebola zverejnená a rozsah odcudzených dát nebol nezávisle forenzne potvrdený.
Prevádzkovatelia WordPress by mali overiť opravy relevantné pre wp2shell a hľadať možné stopy kompromitácie vrátane webshellov či neznámych administrátorských účtov.
CVE-2026-7273 podľa GreyNoise nebola v KEV
GreyNoise výslovne uviedol, že CVE-2026-7273 v čase zverejnenia jeho analýzy nebola v katalógu CISA Known Exploited Vulnerabilities. Tvrdenie, že CISA chybu zaradila do KEV 21. septembra, preto nie je týmto podkladom potvrdené.
Aktívne zneužívanie chyby v zariadeniach Zyxel je doložené pozorovaniami GreyNoise. Zaradenie do katalógu KEV je samostatný krok, ktorý v čase publikovania správy nebol potvrdený.
Čo sledovať ďalej
- či CISA následne pridá CVE-2026-7273 do katalógu KEV,
- či GreyNoise zverejní ďalšie indikátory kompromitácie alebo informácie o vládnej obeti,
- či sa objaví nezávislé potvrdenie prepojenia aktéra so skupinou Red Heron alebo so štátom podporovanou skupinou.
Zdroje
- GreyNoise – Primárna technická správa opisuje pozorovania kampane, rozsah zasiahnutých Zyxel zariadení, WordPress útoky, krádež dát a stav KEV v čase publikovania.
- Zyxel security advisory – Výrobca potvrdzuje povahu CVE-2026-7273, lokálny neautentizovaný vektor a dostupné opravy firmvéru.
- BleepingComputer – Nezávisle sumarizuje zistenia GreyNoise o WordPress, Zyxel a údajnej krádeži vládnych záznamov.
Overené a aktualizované: 23. 09. 2026 06:28



