機櫃裡的乙太網路交換器與配線架
示意圖,非事件中的機型。Dsimic 攝,CC BY-SA 4.0,Wikimedia Commons。
資安合勤科技 ZyxelCISA KEV

合勤 GS1900 交換器漏洞遭利用:48 國 996 台被抓走設定檔與 root 密碼雜湊,台灣 123 台;修補韌體 6 月就出了,CISA 9 月 21 日列入 KEV

美國網路安全暨基礎設施安全局(CISA)9 月 21 日把合勤科技(Zyxel)GS1900 系列交換器的堆疊緩衝區溢位漏洞 CVE-2026-7273 列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 24 日前修補。同一天,威脅情資公司 GreyNoise 發布報告,指一名疑似使用中文的攻擊者在 8 月 17 日前後利用這個漏洞,從 48 個國家 996 台 GS1900 交換器抓走設定檔、網路資訊與 root 帳號的密碼雜湊,報告的國別表裡台灣有 123 台。合勤的修補韌體 6 月 16 日就已發布。

合勤 6 月 16 日的安全公告寫,GS1900 韌體的 CGI 程式有堆疊緩衝區溢位,「LAN 端、未經驗證的攻擊者」可以用特製的 HTTP 請求執行作業系統指令。受影響的十個型號與修補版本:GS1900-8 升到 2.90(AAHH.2)C0、GS1900-8HP 2.90(AAHI.2)C0、GS1900-10HP 2.90(AAZI.2)C0、GS1900-16 2.90(AAHJ.2)C0、GS1900-24 2.90(AAHL.2)C0、GS1900-24E 2.90(AAHK.2)C0、GS1900-24EP 2.90(ABTO.2)C0、GS1900-24HPv2 2.90(ABTP.2)C0、GS1900-48 2.90(AAHN.2)C0、GS1900-48HPv2 2.90(ABTQ.2)C0;版本號結尾是 .1 或更早的都在範圍內。通報者是中國科學院軟體研究所(ISCAS)的五位研究員。公告沒有給 CVSS 分數,也沒有提到利用。

GreyNoise 怎麼發現的

GreyNoise 拿到的攻擊工具是一支 Python 腳本,用商用混淆工具 PyArmor 加密;攻擊者留下的執行環境把它綁在 2021 年的舊版 PyArmor 6.7.5,反而讓研究員解得開。解開後腳本的唯一用途就是打 CVE-2026-7273,寫死的目標是 GS1900-24 韌體 2.10 到 2.90,但留有命令列選項可以換型號。GreyNoise 寫,截至 9 月 17 日這是這個漏洞第一筆公開記錄的在野利用,當時還不在 KEV 目錄上;報告保留了一個攻擊來源 IP 沒公布,理由是受害者敏感與行動風險。同一份報告把同一名攻擊者的其他活動也放進來:透過兩個 WordPress 漏洞打了 29 國 49 個站,從西方政府機關取走 18,566 筆以上的紀錄,另有 Ubiquiti UniFi OS、Gitea、Proxmox VE 等目標。

CISA 的 KEV 條目把應修日期定在 9 月 24 日,依據是 BOD 26-04 指令,並標記「需要鑑識分類」,也就是機關修補前要先做鑑識蒐證。合勤的公告至今沒有更新利用狀態。