Noticias con acento.

Regresar
Primer plano de dos switches de red apilados, con varios cables de red grises y azules conectados a sus puertos numerados.
Internet

CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel

La falla, con gravedad de 8.8 sobre 10, permite tomar el control de estos switches sin contraseña; un grupo de presunto origen chino la explota desde agosto y ya robó configuraciones de casi mil equipos en 48 países, aunque el parche existe desde junio.

Yahir Keymurth
Compartir

Cualquier administrador de red con un switch Zyxel de la serie GS1900 sin el parche de junio instalado tiene, hoy, un problema activo. Un grupo con presunto origen chino explota una falla crítica en el firmware de esos equipos para robar contraseñas y configuraciones completas de la red, y lo hace desde hace más de un mes.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos, más conocida como CISA, sumó el 21 de septiembre esa falla, registrada como CVE-2026-7273, a su catálogo de vulnerabilidades bajo explotación activa. Con una gravedad de 8.8 sobre 10 en la escala CVSS, se trata de una falla de desbordamiento de memoria en el componente CGI del firmware: un atacante conectado a la misma red local, sin necesidad de usuario ni contraseña, puede tomar el control del equipo con una sola solicitud web manipulada.

Según Help Net Security y The Hacker News, la campaña de ataques arrancó a mediados de agosto: para el 22 de septiembre había alcanzado a 996 switches repartidos en 48 países, con víctimas confirmadas en Italia, Taiwán, Francia, Corea del Sur y Estados Unidos. El grupo usa el protocolo de transferencia de archivos TFTP para instalar un script que extrae configuraciones, datos de red y las contraseñas root cifradas de cada equipo; en 564 de esos switches, la clave seguía siendo la de fábrica.

Zyxel publicó el parche para los modelos afectados, entre ellos el GS1900-8, el GS1900-24 y el GS1900-48 en sus distintas variantes, desde el 16 de junio, tres meses antes de que arrancara la campaña que hoy documentan los investigadores. El 24 de septiembre es la fecha límite que fijó CISA para que las dependencias del gobierno federal estadounidense apliquen la actualización o retiren de la red los equipos vulnerables. La obligación legal alcanza solo a esas dependencias, pero la inclusión en el catálogo funciona como aviso para cualquier empresa u operador que use este hardware y todavía no lo haya hecho.

Investigadores citados por The Hacker News apuntan una posible relación entre esta campaña y otras atribuidas al mismo grupo contra sitios con WordPress y Gitea, aunque esa conexión sigue sin confirmación de una fuente independiente. Tampoco existen, de momento, datos públicos sobre qué fracción de los equipos comprometidos sigue vulnerable ni sobre cuántos switches de este modelo operan dentro de México y el resto de la región.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información