
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
La falla, con gravedad de 8.8 sobre 10, permite tomar el control de estos switches sin contraseña; un grupo de presunto origen chino la explota desde agosto y ya robó configuraciones de casi mil equipos en 48 países, aunque el parche existe desde junio.
Cualquier administrador de red con un switch Zyxel de la serie GS1900 sin el parche de junio instalado tiene, hoy, un problema activo. Un grupo con presunto origen chino explota una falla crítica en el firmware de esos equipos para robar contraseñas y configuraciones completas de la red, y lo hace desde hace más de un mes.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos, más conocida como CISA, sumó el 21 de septiembre esa falla, registrada como CVE-2026-7273, a su catálogo de vulnerabilidades bajo explotación activa. Con una gravedad de 8.8 sobre 10 en la escala CVSS, se trata de una falla de desbordamiento de memoria en el componente CGI del firmware: un atacante conectado a la misma red local, sin necesidad de usuario ni contraseña, puede tomar el control del equipo con una sola solicitud web manipulada.
Según Help Net Security y The Hacker News, la campaña de ataques arrancó a mediados de agosto: para el 22 de septiembre había alcanzado a 996 switches repartidos en 48 países, con víctimas confirmadas en Italia, Taiwán, Francia, Corea del Sur y Estados Unidos. El grupo usa el protocolo de transferencia de archivos TFTP para instalar un script que extrae configuraciones, datos de red y las contraseñas root cifradas de cada equipo; en 564 de esos switches, la clave seguía siendo la de fábrica.
Zyxel publicó el parche para los modelos afectados, entre ellos el GS1900-8, el GS1900-24 y el GS1900-48 en sus distintas variantes, desde el 16 de junio, tres meses antes de que arrancara la campaña que hoy documentan los investigadores. El 24 de septiembre es la fecha límite que fijó CISA para que las dependencias del gobierno federal estadounidense apliquen la actualización o retiren de la red los equipos vulnerables. La obligación legal alcanza solo a esas dependencias, pero la inclusión en el catálogo funciona como aviso para cualquier empresa u operador que use este hardware y todavía no lo haya hecho.
Investigadores citados por The Hacker News apuntan una posible relación entre esta campaña y otras atribuidas al mismo grupo contra sitios con WordPress y Gitea, aunque esa conexión sigue sin confirmación de una fuente independiente. Tampoco existen, de momento, datos públicos sobre qué fracción de los equipos comprometidos sigue vulnerable ni sobre cuántos switches de este modelo operan dentro de México y el resto de la región.
Sigue leyendo
- Internet
CISA exige parchar en tres días tres fallas críticas del kernel de Linux ya explotadas
- Privacidad
ShinyHunters dice que robó datos personales de casi 5 mil empleados del FBI
- Gadgets
Apple sube el precio del Mac Studio al lanzarlo con los chips M5 Max y M5 Ultra
- Privacidad
WhatsApp empezará a cobrar a las empresas por sus mensajes de servicio desde el 1 de octubre



