Zyxel ve Veeam açıkları aktif sömürülüyor: komut çalıştırma ve SYSTEM erişimi

Anasayfa » Zyxel ve Veeam açıkları aktif sömürülüyor: komut çalıştırma ve SYSTEM erişimi
Zyxel ve Veeam açıkları aktif sömürülüyor: komut çalıştırma ve SYSTEM erişimi

Zyxel GS1900 serisi switch’lerdeki artık yaması yayımlanmış güvenlik açığı ile Veeam Agent for Microsoft Windows’taki yerel ayrıcalık yükseltme açığı, aktif istismar listesine girdi. Güvenlik ekipleri iki kusurun da saldırganlar tarafından fiilen kullanıldığını aktarırken, Zyxel tarafında ağ içinden kimlik doğrulaması gerektirmeyen komut çalıştırma senaryosu, Veeam tarafında ise yerel erişimle SYSTEM seviyesine yükselme riski öne çıkıyor.

Zyxel’in açığı CVE-2026-7273 olarak izleniyor ve CVSS puanı 8.8. Zafiyet, GS1900 serisi anahtarların firmware’inde yer alan CGI programındaki stack tabanlı buffer overflow hatasından kaynaklanıyor. Şirket, Haziran 2026’da yayımladığı uyarıda, LAN üzerinden gelen kimliği doğrulanmamış bir saldırganın hazırlanmış bir HTTP isteğiyle işletim sistemi komutları çalıştırabileceğini belirtmişti. Kayda göre açık, belirli bir ağ segmentinde bulunan saldırgana etki ediyor ve doğrudan cihazın işletim sistemi komutlarına ulaşmasına kapı açıyor.

Yama, birden fazla GS1900 modelinde farklı sürümler için yayımlandı. Etkilenen modeller arasında GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 ve GS1900-48HPv2 yer alıyor. GS1900-8 için 2.90(AAHH.1)C0 ve önceki sürümler etkilenirken düzeltme 2.90(AAHH.2)C0 ile geldi. GS1900-8HP’de 2.90(AAHI.1)C0 ve öncesi 2.90(AAHI.2)C0 sürümüyle, GS1900-10HP’de 2.90(AAZI.1)C0 ve öncesi 2.90(AAZI.2)C0 ile düzeltildi. GS1900-16 için eşik sürüm 2.90(AAHJ.1)C0, GS1900-24 için 2.90(AAHL.1)C0, GS1900-24E için 2.90(AAHK.1)C0, GS1900-24EP için 2.90(ABTO.1)C0, GS1900-24HPv2 için 2.90(ABTP.1)C0, GS1900-48 için 2.90(AAHN.1)C0 ve GS1900-48HPv2 için 2.90(ABTQ.1)C0 olarak duyuruldu; tümünde düzeltme sürümleri .2C0 ile geliyor. Zyxel, güvenlik açığını ISCAS araştırmacıları Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu ve Tianyue Luo’ya atfetti.

Açığın KEV kataloğuna eklenmesi, GreyNoise’un 17 Ağustos 2026’dan bu yana şüpheli Çince konuşan bir saldırgan grubun açığı silaha dönüştürdüğünü bildirmesinin ardından geldi. Analize göre saldırganlar, 48 ülkede yer alan 996 Zyxel switch’ten veri çekmeyi başardı. Etkilenen ülkeler arasında İtalya, ABD, Tayvan, Fransa ve Güney Kore de bulunuyor.

GreyNoise, saldırganın istismarı TFTP aracını çalıştırmak ve özel bir toplama betiğini indirmek için kullandığını aktardı. Ağdan dışarı taşınan veriler arasında cihaz yapılandırmaları, hash’lenmiş root düzeyi kimlik bilgileri ve ağ bilgileri yer alıyor. Şirket, istismar kodunun PyArmor ile ağır biçimde gizlenmiş bir Python betiği içinde bulunduğunu da belirtti. Betik doğrudan GS1900-24’ün 2.10 ile 2.90 arasındaki firmware sürümlerini hedefliyor; ancak komut satırı seçenekleriyle libc base address ve global offsets gibi değerler üzerinden diğer ilgili firmware’leri de hedefleyebiliyor. GreyNoise, aynı betiğin TFTP üzerinden bir kolektör betiğini almak ve çalıştırmak için kullanıldığını da rapor etti.

Aktif istismar uyarısı, yalnızca Zyxel ile sınırlı değil. Arctic Wolf, Veeam Agent for Microsoft Windows ürünündeki CVE-2026-32996 numaralı açığın da sahada kullanıldığı konusunda uyarı yayımladı. CVSS puanı 7.3 olan bu açık, yerel erişimi bulunan bir saldırganın etkilenen uç noktalarda SYSTEM yetkisi elde etmesine izin veriyor. Şirket, sorunun Veeam Endpoint Backup hizmetinin yerel gRPC named pipe \.pipe\Veeam\VAW\ServiceConnectionPipe üzerinden yükseltilmiş istemci oturumlarını işlemesi sırasında ortaya çıktığını açıkladı.

Veeam’e göre hizmet, istemci tarafından kontrol edilen bir session UID’yi isteği yapan kullanıcıya ya da bağlantıya sıkı biçimde bağlamadan yükseltilmiş yönetici kimliğiyle önbelleğe alıyor. Daha da önemlisi, yükseltilmiş oturum UID’leri C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log dosyasına yazılıyor ve standart kullanıcılar bu dosyayı okuyabiliyor. Bu sayede saldırgan geçerli bir UID elde edip komutları SYSTEM olarak çalıştırabiliyor. Yayınlanan açık kaynak PoC, bunu whoami çalıştırıp çıktıyı dosyaya yazdırarak gösteriyor.

GreyNoise’un işaret ettiği aktörün, geçen hafta Acronis’in duyurduğu ve internetten erişilebilir Gitea örneklerine sızmak için CVE-2026-60004 açığını kullanan kümeyle aynı ya da örtüşen bir yapı olabileceği de belirtiliyor. Acronis, bu faaliyeti Red Heron adıyla izliyor. Şirketin izlediği faaliyet, yalnızca Gitea ve Zyxel açıklarını değil, UniFi OS’ta CVE-2026-34908, CVE-2026-34909 ve CVE-2026-34910; Flowise’ta CVE-2026-56271; WordPress’te CVE-2026-63030 ve CVE-2026-60137; Linux çekirdeğinde CVE-2022-0847; Nuclio’da CVE-2026-79756; SENAITE LIMS’te CVE-2026-54569; Proxmox VE’de CVE-2023-54391 ve Palo Alto Networks PAN-OS GlobalProtect portallarındaki adı açıklanmayan bir açığı da kapsıyor.

Zyxel, açığı bulan ve bildiren ISCAS araştırmacılarını adıyla anarken, haberin hazırlandığı sırada şirketin duyurusunu aktif istismar bilgisini teyit edecek şekilde güncellemediği de not edildi. Federal Civilian Executive Branch kurumlarının ise aktif sömürü nedeniyle düzeltmeleri 24 Eylül 2026’ya kadar uygulaması gerekiyor.

Arctic Wolf’un uyarısında, Veeam açığının public GitHub PoC ile gösterildiği ve saldırganın whoami çalıştırarak SYSTEM seviyesine çıkabildiği vurgulandı. Böylece iki farklı ürün grubunda, biri ağ anahtarı diğeri yedekleme yazılımı tarafında, düzeltmesi yayımlanmış kusurların sahada kullanılmaya devam ettiği ortaya çıktı.