---
title: "CISA manda órgãos federais corrigirem falha explorada em switches Zyxel"
author: "André Iglesias"
date: "2026-09-23 08:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/23/cisa-manda-orgaos-federais-corrigirem-falha-explorada-em-switches-zyxel/md"
---

## Resumo
- A CISA adicionou a CVE-2026-7273 ao catálogo KEV em 21 de setembro de 2026.
- A falha afeta switches Zyxel GS1900 e permite executar comandos do sistema operacional por meio de solicitações HTTP maliciosas na rede local.
- A GreyNoise identificou 996 switches comprometidos em 48 países até 17 de setembro de 2026.
- Os ataques envolveram exfiltração de dados, ou seja, retirada não autorizada de informações de dispositivos comprometidos.
- Os modelos afetados incluem variantes GS1900 de 8, 10, 16, 24 e 48 portas, entre outras versões.
- Órgãos federais dos Estados Unidos devem aplicar o firmware corrigido, identificado pelo sufixo .2)C0, até 24 de setembro de 2026.

---

Em **21 de setembro de 2026**, a CISA incluiu a vulnerabilidade **CVE-2026-7273** no catálogo de falhas conhecidas e exploradas e determinou que órgãos federais dos Estados Unidos priorizem a correção em switches Zyxel da série GS1900. O problema é um overflow de buffer baseado em pilha no programa CGI, componente responsável por processar determinadas solicitações web no equipamento. Há evidências de exploração ativa, incluindo uma campanha na qual dispositivos comprometidos foram usados para exfiltração de dados. Este artigo desbuga o alerta, explica o risco em linguagem direta e mostra quais prazos e versões de firmware entram na conta.

## Por que a CISA colocou a falha na lista de prioridade

A inclusão da **CVE-2026-7273** no catálogo KEV, sigla em inglês para vulnerabilidades conhecidas e exploradas, muda a forma como os órgãos federais devem tratar o problema: a falha deixou de ser uma possibilidade teórica e passou a integrar uma relação oficial de vulnerabilidades com evidências de uso em ataques. A CISA orientou as agências federais civis dos Estados Unidos, identificadas pela sigla FCEB, a priorizar a remediação sob a diretiva **BOD 26-04**. O alerta publicado pela agência detalha a inclusão e serve como referência para entender por que a correção recebeu prazo específico.

O defeito está classificado como **overflow de buffer baseado em pilha**, uma condição na qual dados enviados a um programa ultrapassam o espaço reservado para seu processamento e podem alterar o comportamento esperado do sistema. Nesse caso, a falha aparece no programa CGI dos switches GS1900, e o acesso não exige autenticação quando o atacante já está na **rede local**, conhecida pela sigla LAN. Solicitações HTTP maliciosas podem ser usadas para executar comandos do sistema operacional, o que transforma uma falha no processamento web em uma porta para controlar funções do equipamento afetado.

## O que a exploração já revelou sobre o alcance do problema

A exploração deixou uma marca mensurável antes mesmo da inclusão no catálogo da CISA. Dados da empresa de inteligência de ameaças **GreyNoise** indicaram que um ator malicioso comprometeu **996 switches em 48 países** até 17 de setembro de 2026, dois dias antes do alerta oficial. Os dispositivos foram envolvidos em uma campanha de exfiltração, termo usado para descrever a retirada não autorizada de dados de um ambiente comprometido. O número ajuda a dimensionar por que o prazo federal não foi tratado como uma atualização rotineira de firmware.

Esse episódio também se soma a um histórico maior de problemas da fabricante no catálogo monitorado pela comunidade de segurança. Um painel que acompanha as entradas da Zyxel no KEV apontava **13 vulnerabilidades da empresa** confirmadas como exploradas na natureza em setembro de 2026. A CVE-2026-7273 aparece nesse acompanhamento com pontuação **CVSS de 8.8**, sistema usado para registrar a gravidade técnica de uma vulnerabilidade. A pontuação não substitui a evidência de exploração, mas acrescenta uma medida objetiva ao alerta que já envolve dispositivos comprometidos e roubo de dados.

## Quais equipamentos e versões entram na correção

A publicação que detalhou o alerta lista diferentes modelos da família **Zyxel GS1900** como afetados, portanto a identificação do equipamento precisa considerar o modelo completo e não apenas o nome da série. A relação inclui as seguintes variantes:


- GS1900-8
- GS1900-8HP
- GS1900-10HP
- GS1900-16
- GS1900-24
- GS1900-24E
- GS1900-24EP
- GS1900-24HPv2
- GS1900-48
- GS1900-48HPv2

Para esses equipamentos, as versões corrigidas de firmware são identificadas pelo sufixo **.2)C0**, conforme a especificação divulgada sobre a inclusão no catálogo. A Zyxel disponibilizou as correções em **16 de junho de 2026**, enquanto a CISA estabeleceu 24 de setembro como prazo para que os órgãos federais aplicassem a atualização. A diferença entre a data de disponibilidade e o prazo administrativo deixa uma tarefa prática para as equipes: confirmar o modelo instalado, verificar a versão atual e comparar o firmware com a indicação de correção antes do limite definido.

## O que o alerta muda na rotina de quem administra a rede

O caminho de ataque descrito nas fontes começa dentro da **LAN**, e esse detalhe ajuda a evitar uma interpretação equivocada sobre o alcance da falha. O atacante não precisa apresentar credenciais ao switch, mas precisa enviar uma solicitação HTTP maliciosa a partir da rede local para explorar o problema e executar comandos do sistema operacional. Por isso, a verificação não deve ficar restrita ao equipamento que parece exposto diretamente à internet: o inventário precisa localizar os modelos GS1900 presentes na rede e associá-los às versões de firmware instaladas. Essa leitura transforma o alerta em uma checagem concreta de ativos, versões e conectividade.

A situação também mostra por que um switch, mesmo funcionando nos bastidores, pode se tornar uma peça decisiva em uma intrusão. Quando o equipamento aceita comandos por meio de uma falha no seu programa CGI, o problema deixa de ser apenas uma interrupção no tráfego e passa a envolver a capacidade de executar ações no sistema operacional. O relato de **996 dispositivos comprometidos** e de exfiltração de dados dá ao alerta uma consequência prática: a correção precisa ser acompanhada pela avaliação dos equipamentos alcançados pela campanha, especialmente nos órgãos submetidos à diretiva da CISA.

## O próximo passo antes do prazo da CISA

Para as agências federais civis dos Estados Unidos, o próximo passo está definido: priorizar a remediação da CVE-2026-7273 sob a **BOD 26-04** e aplicar o firmware corrigido até **24 de setembro de 2026**. A sequência operacional é direta: identificar se há um GS1900 entre os ativos, conferir se o modelo aparece na relação afetada, verificar a versão instalada e procurar o sufixo de firmware corrigido indicado na publicação. O prazo não elimina a necessidade de entender o que aconteceu, porque a exploração ativa e a exfiltração registrada dão ao processo uma dimensão que vai além de uma simples manutenção.

O caso da Zyxel funciona como um lembrete técnico sobre onde os ataques atuais encontram espaço: em componentes de rede que raramente aparecem na tela, mas processam solicitações e conectam sistemas todos os dias. A inclusão no KEV, a pontuação **CVSS 8.8** e os relatos de comprometimento formam uma sequência objetiva para orientar a decisão, enquanto a disponibilidade do patch desde junho indica que a correção já existe. Até 24 de setembro, a medida anunciada pela CISA é clara para os órgãos federais: localizar os switches afetados e instalar as versões corrigidas.