Zyxel ve Veeam açıkları aktif istismarda: SYSTEM erişimi ve veri sızıntısı

Anasayfa » Zyxel ve Veeam açıkları aktif istismarda: SYSTEM erişimi ve veri sızıntısı
Zyxel ve Veeam açıkları aktif istismarda: SYSTEM erişimi ve veri sızıntısı

Zyxel’in GS1900 serisi anahtarlarında bulunan ve daha önce yamalanan kritik bir açık, aktif istismar nedeniyle ABD’deki siber güvenlik otoritelerinin KEV listesine eklendi. Aynı günlerde Veeam Agent for Microsoft Windows tarafında da yerel ayrıcalık yükseltme açığının saldırılarda kullanıldığı bildirildi. İki ayrı ürün ailesini etkileyen bu gelişmeler, birinde kimlik doğrulama gerektirmeyen uzaktan komut çalıştırma riskine, diğerinde ise yerel erişimi SYSTEM seviyesine taşıyan bir sızıntıya işaret ediyor.

Zyxel tarafındaki açık CVE-2026-7273 olarak izleniyor ve CVSS puanı 8.8. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-7273. Şirketin 2026 Haziran’ında yayımladığı duyuruya göre, GS1900 serisi switch firmware’inde CGI programında bulunan stack-based buffer overflow, LAN içinden gelen kimlik doğrulamasız bir saldırganın hazırlanmış bir HTTP isteğiyle işletim sistemi komutları çalıştırmasına yol açabiliyor. Zafiyetin düzeltilmiş sürümleri GS1900-8 için 2.90(AAHH.2)C0, GS1900-8HP için 2.90(AAHI.2)C0, GS1900-10HP için 2.90(AAZI.2)C0, GS1900-16 için 2.90(AAHJ.2)C0, GS1900-24 için 2.90(AAHL.2)C0, GS1900-24E için 2.90(AAHK.2)C0, GS1900-24EP için 2.90(ABTO.2)C0, GS1900-24HPv2 için 2.90(ABTP.2)C0, GS1900-48 için 2.90(AAHN.2)C0 ve GS1900-48HPv2 için 2.90(ABTQ.2)C0 olarak listelendi.

Yetkililer, açık hakkında aktif sömürü kanıtı gördükleri için CVE-2026-7273’ü KEV kataloğuna taşıdı. Bu katalog, federal kurumların öncelikli olarak yama uyguladığı açıkları işaret ediyor. Kayda göre Federal Civilian Executive Branch (FCEB) kurumlarının ilgili düzeltmeleri 24 Eylül 2026’ya kadar uygulaması gerekiyor.

Açığın kötüye kullanımıyla ilgili ilk somut işaretler, GreyNoise tarafından paylaşılan bulgularla görünür oldu. İncelemeye göre Çince konuşan bir tehdit aktörü, 17 Ağustos 2026’dan bu yana zafiyeti silaha dönüştürerek 48 ülkedeki 996 Zyxel switch’i başarıyla istismar etti ve veri sızdırdı. Etkilenenler arasında İtalya, ABD, Tayvan, Fransa ve Güney Kore de yer alıyor. Saldırganın, TFTP aracı üzerinden özel bir toplama betiğini almak ve çalıştırmak için açığı kullandığı belirtildi. Elde edilen veriler arasında yapılandırma dosyaları, hashlenmiş root düzeyindeki kimlik bilgileri ve ağ bilgileri bulunuyor.

GreyNoise, istismar kodunun PyArmor ile yoğun biçimde gizlenmiş bir Python betiğinin içine gömülü olduğunu aktardı. Betik doğrudan GS1900-24 modelinde 2.10 ile 2.90 arasındaki firmware sürümlerini hedeflese de, komut satırı seçenekleri üzerinden libc taban adresi ve global offset gibi parametrelerle diğer etkilenen sürümlere uyarlanabiliyor. Bu yapı, saldırganın tek bir sürüme bağlı kalmadan farklı cihazlara uyarlama yapabildiğini gösteriyor.

Aynı tehdit faaliyeti, geçen hafta açıklanan Gitea açığının da aralarında olduğu başka istismarlarla birlikte izleniyor. Acronis’in yayımladığı çalışmada, internetten erişilebilen örneklere sızmak için yeni açıklanan Gitea zafiyetinin kötüye kullanıldığı ve bu kümenin Red Heron adıyla takip edildiği belirtilmişti. İki çalışma arasında örtüşme olabileceği değerlendiriliyor.

Bu aktörün istismar listesi yalnızca Zyxel ve Gitea ile sınırlı değil. Bulgulara göre saldırılar UniFi OS üzerindeki CVE-2026-34908, CVE-2026-34909 ve CVE-2026-34910; Flowise üzerindeki CVE-2026-56271; WordPress üzerindeki CVE-2026-63030 ve CVE-2026-60137; Linux çekirdeğindeki CVE-2022-0847; Nuclio’daki CVE-2026-79756; SENAITE LIMS’teki CVE-2026-54569; Proxmox VE’deki CVE-2023-54391 ve Palo Alto Networks PAN-OS GlobalProtect portallarındaki adı açıklanmayan bir açık üzerinden de yürütüldü. Bu geniş yelpaze, saldırı zincirinin tek bir ürüne değil, internete açık farklı sistemlere yayıldığını gösteriyor.

Zyxel, açığı ISCAS’tan Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu ve Tianyue Luo’ya atfetti. Şirketin yayımladığı duyuru yazıldığı sırada aktif istismarı doğrulamak için güncellenmiş değildi, ancak KEV kaydına eklenmesi ve sahadan gelen bulgular, sorunun teorik bir riskten çıkıp operasyonel saldırı aşamasına taşındığını ortaya koydu.

Veeam tarafında ise Arctic Wolf, Veeam Agent for Microsoft Windows’ta CVE-2026-32996 üzerinden aktif istismar gördüğünü bildirdi. CVSS puanı 7.3 olan açık, yerel erişimi olan bir saldırganın hedef uç noktada SYSTEM yetkisi kazanmasına izin veriyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-32996.

Arctic Wolf’ün teknik açıklamasına göre sorun, Veeam Endpoint Backup servisinin yerel gRPC named pipe \.pipe\Veeam\VAW\ServiceConnectionPipe üzerinden yükseltilmiş istemci oturumlarını ele alma biçiminden kaynaklanıyor. Servis, istemci tarafından kontrol edilen bir session UID’ye bağlı olmayan yükseltilmiş bir yönetici kimliğini önbelleğe alıyor. Bu tasarım hatası, saldırganın geçerli bir UID elde edip komutları SYSTEM olarak çalıştırmasına imkan tanıyor. Yükseltilmiş oturum UID’leri C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log dosyasına yazıldığı ve standart kullanıcıların bu dosyayı okuyabildiği için, saldırgan önce UID’yi çıkarabiliyor. Kamuya açık GitHub üzerindeki PoC de bunu whoami komutu çalıştırıp çıktıyı dosyaya yazdırarak gösteriyor.

Arctic Wolf, bu açık için saha istismarı bulguları paylaşılsa da, saldırının nasıl başladığına ya da hangi kampanyalarla bağlantılı olduğuna ilişkin ayrıntıları genişletmedi. Buna karşın, hem Zyxel hem Veeam tarafındaki vakalar, saldırganların yamalanmış ya da kısa süre önce açıklanmış zafiyetleri hızla operasyonel hale getirdiğini gösteren son örnekler arasında yer aldı.