Was passiert ist

Am 21. September 2026 hat das Sicherheitsunternehmen GreyNoise einen Bericht von Andrew Thompson und Mark Mager veröffentlicht. Darin geht es unter anderem um Netzwerk-Switches von Zyxel. Um den 17. August 2026 hat ein Angreifer laut GreyNoise eine Sicherheitslücke in Geräten der Reihe GS1900 Smart Managed Switches ausgenutzt. Betroffen waren 996 Switches in 48 Ländern. Abgezogen wurden Konfigurationen, Informationen über das jeweilige Netzwerk und gehashte Root-Zugangsdaten, also die Anmeldedaten mit vollen Rechten auf dem Gerät. Gehasht heißt: Die Zugangsdaten lagen nicht im Klartext vor, sondern als umgerechneter Prüfwert. Laut GreyNoise-Tabelle entfallen 18 der Geräte auf Deutschland, 13 auf Österreich und 8 auf die Schweiz.

Ein Detail aus dem Bericht fällt ins Auge: Bei 564 der 996 betroffenen Geräte waren laut GreyNoise noch die Zugangsdaten ab Werk gesetzt. Die Lücke selbst setzt laut Zyxel keine Anmeldung voraus. Die Zahl beschreibt den Zustand der Geräte; über den Weg des Angriffs sagt sie nichts.

Für Betriebe zählt vor allem ein Datum: Zyxel hat die Lücke bereits am 16. Juni 2026 mit einem Update der Firmware geschlossen, also der Gerätesoftware. Zwischen dieser Korrektur und dem Angriff lagen rund zwei Monate. Am 21. September 2026 hat außerdem die US-Cybersicherheitsbehörde CISA die Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen.

Auf einen Blick

  • Die Lücke: CVE-2026-7273. CVE-Nummern sind die standardisierten Kennungen für Sicherheitslücken.
  • Betroffen: zehn Modelle der Zyxel-Reihe GS1900, jeweils bis zu einem bestimmten Firmware-Stand; die genaue Liste steht im Abschnitt „Bin ich betroffen?“.
  • Schweregrad: laut Zyxel hoch, CVSS 8,8 von 10. CVSS ist eine Bewertungsskala für den Schweregrad von Sicherheitslücken, sie reicht von 0 bis 10.
  • Die Korrektur: Firmware 2.90(...2)C0 oder neuer, je Modell laut Zyxel-Tabelle, verfügbar seit dem 16. Juni 2026.
  • Ausgenutzt: ja, laut GreyNoise um den 17. August 2026; CISA führt die Lücke seit dem 21. September 2026 als ausgenutzt.
  • Werkspasswort: bei 564 der 996 Geräte laut GreyNoise noch gesetzt. Die Lücke selbst setzt laut Zyxel keine Anmeldung voraus.

Was ein Switch macht und warum er ein Ziel ist

Ein Switch ist der Verteiler im Büronetz. An ihm hängen per Kabel die Rechner und Drucker, oft auch Telefone, WLAN-Zugangspunkte und der Router. Er leitet die Daten von einem Gerät zum richtigen anderen weiter. Ein Smart Managed Switch lässt sich zusätzlich über eine Verwaltungsoberfläche im Browser einrichten, zum Beispiel um Netzbereiche voneinander zu trennen.

Für Angreifer ist so ein Gerät aus zwei Gründen interessant. Es sitzt mitten im Netz, der Datenverkehr zwischen den angeschlossenen Geräten läuft darüber. Und es steht selten im Blick. Nach unserer Erfahrung kümmern sich viele Betriebe routiniert um Updates für Rechner und Handys, der Switch im Schrank läuft dagegen einfach weiter und gerät leicht in Vergessenheit. In diesem Fall stand die Korrektur rund zwei Monate vor dem Angriff bereit.

Was Zyxel über die Lücke sagt

Zyxel beschreibt CVE-2026-7273 in seinem Sicherheitshinweis vom 16. Juni 2026 als Pufferüberlauf im CGI-Programm der Switches. Ein CGI-Programm beantwortet Anfragen, die über das Web-Protokoll HTTP ankommen. Ein Pufferüberlauf entsteht, wenn ein Programm mehr Daten annimmt, als in den dafür vorgesehenen Speicherbereich passen. Laut Zyxel kann ein Angreifer mit einer präparierten HTTP-Anfrage möglicherweise Betriebssystembefehle auf dem Switch ausführen. Eine Anmeldung braucht er dafür nicht.

Zwei Einstufungen von Zyxel sind wichtig. Den Schweregrad bewertet der Hersteller mit CVSS 8,8, also als hoch, nicht als kritisch. Außerdem beschreibt Zyxel den Angreifer als „LAN-based“, also als jemanden im lokalen Netz; in der Bewertung ist der Angriffsweg als angrenzendes Netz eingetragen. Wie der Angreifer an die 996 Geräte herangekommen ist, geht daraus nicht hervor.

Und das Werkspasswort?

GreyNoise führt die 564 Geräte mit Zugangsdaten ab Werk als Befund auf. Für die Lücke selbst braucht es laut Zyxel keine Anmeldung. Ein neues Passwort ist deshalb kein Schutz gegen CVE-2026-7273; dafür sieht Zyxel die korrigierte Firmware vor.

Erwähnenswert ist der Befund trotzdem. Mehr als die Hälfte der angegriffenen Switches lief noch mit den Zugangsdaten ab Werk. Ein Passwort ab Werk ist kein Geheimnis, das nur Sie kennen. Wer es auf einem Netzgerät stehen lässt, hat eine Grundregel ausgelassen, ganz unabhängig von dieser Lücke. Deshalb empfehlen wir, es zu ersetzen: als eigene Maßnahme neben dem Update, nicht an seiner Stelle.

Bin ich betroffen?

Drei Fragen klären das. Wenn Sie die Technik nicht selbst betreuen, stellen Sie sie Ihrem IT-Dienstleister.

  1. Steht bei Ihnen ein Zyxel-Switch der Reihe GS1900? Die Modellbezeichnung finden Sie in der Regel am Gerät selbst.
  2. Ist es eines der zehn Modelle aus der Tabelle? Produkte, die noch im Handel sind und nicht in der Tabelle stehen, sind laut Zyxel nicht betroffen.
  3. Welche Firmware ist installiert? Der Stand lässt sich in der Verwaltungsoberfläche des Switches ablesen. Liegt er bei oder unter dem Wert in der mittleren Spalte, ist das Update fällig.
ModellBetroffen bis einschließlichKorrigiert in
GS1900-82.90(AAHH.1)C02.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.1)C02.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.1)C02.90(AAZI.2)C0
GS1900-162.90(AAHJ.1)C02.90(AAHJ.2)C0
GS1900-242.90(AAHL.1)C02.90(AAHL.2)C0
GS1900-24E2.90(AAHK.1)C02.90(AAHK.2)C0
GS1900-24EP2.90(ABTO.1)C02.90(ABTO.2)C0
GS1900-24HPv22.90(ABTP.1)C02.90(ABTP.2)C0
GS1900-482.90(AAHN.1)C02.90(AAHN.2)C0
GS1900-48HPv22.90(ABTQ.1)C02.90(ABTQ.2)C0

Was Sie tun sollten

Zyxel nennt im Sicherheitshinweis die korrigierte Firmware. Zu Passwort oder Verwaltungszugang empfiehlt der Hinweis nichts. Punkt 1 ist also die Maßnahme des Herstellers, die Punkte 2 bis 4 sind unsere Empfehlungen als Toptronix.

  1. Firmware aktualisieren. Spielen Sie für Ihr Modell den Stand aus der rechten Spalte ein, also Firmware 2.90(...2)C0 oder neuer, je Modell laut Zyxel-Tabelle. Damit ist CVE-2026-7273 laut Hersteller behoben.
  2. Werkspasswort ersetzen. Jeder Switch bekommt ein eigenes, starkes Passwort. Das ist eine Grundregel für alle Netzgeräte, aber kein Schutz gegen diese Lücke.
  3. Verwaltung nicht aus dem Internet erreichbar machen. Auch das ist eine allgemeine Grundregel: Die Verwaltungsoberfläche eines Netzgeräts gehört ins interne Netz. Wie der Angreifer in diesem Fall an die Geräte kam, geht aus den Quellen nicht hervor; dieser Punkt erklärt den Angriff also nicht.
  4. Im Zweifel genauer hinsehen. Lief ein betroffenes Modell lange mit altem Firmware-Stand, lassen Sie nach dem Update die Konfiguration prüfen und alle Zugangsdaten des Geräts neu setzen.

Gibt es für Ihr Gerät keinen korrigierten Stand, fragen Sie beim Händler oder bei Zyxel nach. Laut Zyxel gibt es Korrekturen für Modelle innerhalb ihres Support-Zeitraums für Sicherheitslücken; welche Geräte außerhalb liegen, nennt der Hinweis nicht.

Wenn Sie das Thema an Ihren Dienstleister geben, helfen diese Fragen:

  • Welche Switches stehen in unserem Netz, und ist ein Zyxel GS1900 dabei?
  • Welcher Firmware-Stand ist darauf installiert, und wann wurde er zuletzt aktualisiert?
  • Ist auf jedem Netzgerät das Passwort ab Werk ersetzt?
  • Ist die Verwaltungsoberfläche eines unserer Netzgeräte aus dem Internet erreichbar?

Was offen ist

Einiges lässt sich aus den Veröffentlichungen nicht beantworten. Wir lassen es lieber offen, als zu raten.

  • Der Weg hinein: Wie der Angreifer die 996 Switches erreicht hat, geht aus den Veröffentlichungen nicht hervor. Zyxel stuft den Angreifer als „LAN-based“ ein; mehr sagen die Quellen dazu nicht.
  • Die Betroffenen: Wem die Geräte gehören, auch die 18 in Deutschland, und ob es sich um Unternehmen handelt, sagt der Bericht nicht.
  • Die abgeflossenen Zugangsdaten: Was ein Angreifer mit den gehashten Zugangsdaten anfangen kann, beschreibt der Bericht nicht.
  • Supportzeitraum: Welche GS1900-Hardwareversionen außerhalb des Support-Zeitraums liegen, nennt Zyxel nicht. Wer ein Gerät dieser Reihe betreibt, das nicht in der Tabelle steht, klärt das am besten beim Händler oder bei Zyxel.
  • Weitere Fälle: Laut GreyNoise ist dies, Stand 17. September 2026, der erste öffentlich dokumentierte Fall, in dem die Lücke ausgenutzt wurde. Ob es weitere Angriffe gab, ist offen.

Unterm Strich

Der Fall der GS1900-Switches ist vor allem eine Update-Geschichte. Die Korrektur stand rund zwei Monate vor dem Angriff bereit. Das Werkspasswort auf 564 Geräten ist ein zweiter, eigener Befund. Für die Lücke braucht es laut Zyxel keine Anmeldung, der Befund zeigt aber, dass Grundregeln an Netzgeräten leicht liegen bleiben.

Wenn Sie nicht sicher wissen, welche Switches in Ihrem Netz stehen und welchen Firmware-Stand sie haben, ist das der erste Punkt, den es zu klären gilt. Dabei unterstützen wir Sie gern; mehr dazu auf unserer Seite zu Sicherheit & Datenschutz.

Quellen