Zyxel GS1900 交换机高危漏洞 CVE-2026-7273 被纳入 KEV:中小企业网络设备如何排查与修复

网络交换机往往是办公室、机房和监控网络里最容易被忽略的设备:它不像服务器那样经常出现在资产清单里,却可能承载着管理流量、办公终端、摄像头和业务系统之间的连接。9月21日,美国网络安全和基础设施安全局(CISA)将 Zyxel GS1900 系列交换机的栈缓冲区溢出漏洞 CVE-2026-7273 纳入已知被利用漏洞(KEV)目录。对于仍在使用 GS1900、且管理界面曾暴露在不受信网络中的组织,这不是可以长期排队处理的普通更新项。

漏洞发生了什么

CISA给出的条目将 CVE-2026-7273 描述为 Zyxel GS1900 系列交换机的栈缓冲区溢出漏洞,并明确表示将其加入 KEV 是基于“存在在野利用的证据”。CISA的KEV目录主要用于标记已经被攻击者实际利用、需要优先修复的漏洞;它不等同于“所有设备都已被入侵”,但意味着组织不能只依据一个看起来不高的风险评分来安排修复顺序。

目前公开信息没有足够可靠地给出本文可直接引用的统一修复固件版本,因此不把版本号或未经确认的利用参数写成结论。设备管理员应以 Zyxel 官方安全公告、下载页面和自己设备型号对应的固件说明为准,先确认具体型号、硬件版本和当前固件,再决定升级路径。

网络交换机与服务器机房线缆,象征网络设备安全排查
网络设备的管理面同样需要纳入漏洞响应和资产盘点范围。图片来源:Pexels,Antonio Avanti。

为什么要重视交换机漏洞

交换机的风险不只在于“设备本身可能异常”。一旦管理面被攻击者控制,攻击者可能进一步改变网络配置、观察或干扰流量、影响终端与服务器之间的通信,并把交换机作为进入内网后继续侦察的支点。实际影响取决于管理接口是否可达、账号权限、网络分区、设备配置以及攻击者能否把漏洞利用链送到目标设备。

这也是中小企业容易漏掉的地方:路由器、防火墙和服务器通常由专人维护,接入层交换机却可能由安装人员交付后多年不动;设备管理地址还可能与办公网、访客网甚至端口映射混在一起。只要存在互联网暴露、弱口令、共享管理员账号或缺少日志留存,设备漏洞的处置难度就会明显上升。

在野利用带来的信号

9月21日的报道援引 GreyNoise 研究称,研究人员确认了针对 CVE-2026-7273 的在野利用活动,涉及 48 个国家的 996 台 GS1900 交换机。这个数字不是“全球受感染设备总数”,也不能直接推导出每一台设备都已被攻陷,但它说明攻击者已经把这类网络设备纳入自动化或半自动化的扫描与利用范围。

同一场活动还被报道为同时针对 WordPress、Ubiquiti 等基础设施产品,目标包括建立访问和窃取资料。对企业来说,最重要的结论不是追逐攻击者身份,而是检查自己是否把交换机当成了“不会被攻击的透明设备”,并确认管理面、固件和日志是否可审计。

先做哪些排查

第一步是确认资产。列出所有 GS1900 设备的型号、硬件版本、序列号、管理地址、所在位置、当前固件、管理协议和最后一次配置变更时间。不要只查采购系统;还要结合交换机配置备份、机柜标签、监控平台和 DHCP/ARP 记录,避免遗漏离线或临时使用的设备。

第二步是确认暴露面。检查管理界面是否可从公网访问,是否存在端口映射、云端远程管理、宽泛的防火墙放行规则或从办公终端直接管理设备的情况。若管理界面不应对公网开放,应优先在边界设备上限制来源,只允许管理网段、跳板机或经过审批的运维入口访问。

第三步是查看证据。保留当前配置和日志,再检查异常登录、陌生来源地址、非计划的配置修改、管理服务启停、固件变更、账号新增以及 VLAN、ACL、端口镜像等关键项目的变化。没有日志不代表没有入侵;如果设备日志能力有限,应同步查看上游防火墙、旁路监控、认证系统和相邻设备的记录。

修复与缓解建议

如果确认设备属于受影响范围,应按照 Zyxel 官方公告获取与具体型号和硬件版本匹配的修复固件。升级前先导出配置、记录当前版本并安排维护窗口,在备用设备或测试环境验证管理登录、VLAN、链路聚合、PoE、ACL和上联链路等业务相关功能。生产设备升级或重启可能导致网络中断,必须先评估业务影响并准备回退方案。

  • 在补丁可用且完成验证前,关闭不必要的公网管理入口,限制管理面来源地址,优先使用隔离的管理网络。
  • 停用不需要的远程管理协议和弱保护方式,管理账号使用唯一、足够长的密码;如设备支持更细粒度权限,避免所有人员共用最高权限账号。
  • 检查是否存在异常账号、配置、固件或启动参数。发现无法解释的改动时,先保存证据并联系厂商或专业响应人员,不要急于恢复出厂导致证据丢失。
  • 升级后回读固件版本和关键配置,确认设备不再从公网暴露,并在防火墙、日志平台或网络监控中观察异常管理访问。

如果暂时无法升级,最稳妥的临时措施是缩小管理面、隔离设备、提高日志审计频率,并尽快安排更换或升级。不要直接执行来源不明的“一键修复”命令,也不要在不了解业务依赖的情况下批量重启交换机。

普通用户和站长也要关注

普通办公用户通常不会登录交换机管理后台,但终端所在的网络是否可信,会影响账号、文件和业务系统的整体风险。企业可以把网络设备补丁纳入服务器、终端和防火墙的统一资产管理;站长则应把云主机安全组、网站后台、交换机或托管网络设备放在同一张暴露面清单里,而不是只关注 Web 程序漏洞。

这次事件还提醒运维人员:CISA KEV的价值在于帮助组织排序。面对数量庞大的漏洞,不必把所有问题都按同一优先级处理,但对于已经确认在野利用、且位于网络边界或管理链路上的设备,应优先完成“确认资产—限制暴露—检查迹象—升级验证”这条闭环。

后续观察

目前应持续关注 CISA KEV 条目更新、CVE记录、Zyxel 官方公告和设备固件下载页面。如果后续披露了受影响硬件版本、固定版本、利用指标或新的缓解措施,应以官方内容更新排查清单。对于已经长期暴露管理面的设备,即便升级成功,也建议回溯管理日志、边界日志和账号变更记录,确认补丁之前没有留下持久化访问。

信息来源:CISA《CISA Adds One Known Exploited Vulnerability to Catalog》(2026年9月21日);CVE-2026-7273公开记录;Cybersecurity Dive对 GreyNoise研究的报道(2026年9月21日)。漏洞版本和修复状态请以 Zyxel 针对具体型号发布的官方公告为准。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享