Zyxel GS1900 et Veeam Agent : deux failles activement exploitées
Un débordement de tampon dans les switchs Zyxel GS1900 (ajouté au catalogue KEV le 21 septembre) et une élévation de privilèges dans Veeam Agent for Windows sont exploités. Deux rappels : isoler l’administration réseau et surveiller les agents de sauvegarde.
Contexte
Le 21 septembre 2026, la CISA a ajouté la CVE-2026-7273 (switchs Zyxel GS1900) à son catalogue des vulnérabilités exploitées (KEV), avec une échéance de correction au 24 septembre pour les agences fédérales américaines. Dans le même temps, Arctic Wolf a constaté l’exploitation d’une élévation de privilèges dans Veeam Agent for Windows.
Analyse
- CVE-2026-7273 (CVSS 8.8) : débordement de tampon dans un programme CGI de l’interface web des GS1900 (8, 8HP, 10HP, 16, 24, 24E, 24EP, 24HPv2, 48, 48HPv2). Un attaquant présent sur le LAN, sans authentification, peut exécuter des commandes système avec une requête HTTP forgée.
- CVE-2026-32996 (CVSS 7.3) : élévation locale de privilèges dans Veeam Agent for Windows. Les identifiants de session élevée sont mis en cache sans être liés à un utilisateur, et des journaux lisibles permettent de les réutiliser pour obtenir les droits SYSTEM.
Remédiation
- Mettre à jour le firmware des switchs et placer leur interface d’administration dans un VLAN de gestion dédié, jamais accessible depuis le VLAN utilisateurs.
- Mettre à jour Veeam Agent for Windows et restreindre la lecture de ses journaux.
- Surveiller les processus lancés en SYSTEM par l’agent de sauvegarde.
À retenir
- « Exploitable depuis le LAN » ne veut pas dire sans risque : un seul poste compromis suffit à atteindre les équipements réseau.
- Le catalogue KEV est un bon critère de priorisation, en complément du CVSS et de l’EPSS.