Ahir, 21 de setembre, CISA va afegir una sola vulnerabilitat al seu catàleg de fallades amb explotació confirmada: CVE-2026-7273, un desbordament de pila al programa CGI del firmware dels switches Zyxel GS1900. La fallada en si no té res d'extraordinari. L'extraordinari són les dates: Zyxel va publicar l'avís i les deu versions de firmware corregides el 16 de juny. Entre aquell dia i ahir hi ha 97 dies. El termini que CISA dona a les agències federals per resoldre-ho venç el 24 de setembre: tres.
Què és i a quins models afecta
L'avís de Zyxel ho descriu en una frase: «A stack-based buffer overflow vulnerability in the CGI program of the Zyxel GS1900 series switch firmware could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.» Un desbordament de pila (CWE-121) al CGI que serveix la interfície web d'administració: una petició HTTP preparada, sense usuari ni contrasenya, i execució d'ordres del sistema operatiu del switch.
La puntuació la posa Zyxel, que és l'autoritat que va numerar el CVE: CVSS 3.1 de 8,8, vector AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Els models afectats són deu, cadascun amb la seva cadena de versió. Si n'administres algun, aquesta taula és tota la comprovació que cal:
| Model | Versió afectada | Pegat |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 i anteriors | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 i anteriors | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 i anteriors | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 i anteriors | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 i anteriors | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 i anteriors | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 i anteriors | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 i anteriors | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 i anteriors | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 i anteriors | 2.90(ABTQ.2)C0 |
La fallada no la va trobar ningú explotant-la: l'avís agraeix el report a cinc investigadors de l'ISCAS. Es va reportar, es va corregir i es va publicar. Fins aquí, el procés va funcionar com toca.
«LAN-based» no és un atenuant: és el requisit
La primera lletra del vector és la que més es malinterpreta. AV:A vol dir Adjacent Network: l'atacant no arriba des d'Internet, ha d'estar a la mateixa xarxa. Cada vegada que surt una fallada així apareix la mateixa lectura tranquil·litzadora —«llavors a nosaltres no ens afecta, el switch no està publicat»— i és justament al contrari. El vector no et diu que estiguis fora de perill: et diu quin és l'únic requisit per atacar-te. I en una xarxa plana aquest requisit el compleix, des del primer dia, qualsevol cosa que ja estigui endollada: el portàtil que va picar en un phishing, la impressora del passadís, la càmera IP que va instal·lar un tercer, l'equip del comercial que ve de visita.
A això se li suma la resta del vector: PR:N (sense privilegis previs), UI:N (sense que ningú faci clic en res), AC:L (complexitat baixa). I l'objectiu no és un PC més: és l'aparell pel qual passa el trànsit de tots els altres, el que pot copiar una VLAN a un port, el que decideix què arriba on. És la diferència entre una fallada i un incident, i no la posa el fabricant: el que converteix una fallada en cuc és la teva xarxa. La mitigació real d'un AV:A no es compra: es dissenya, i es diu segmentació i control de qui arriba al pla de gestió.
Ho hem comptat nosaltres: 30 entrades aquest mes, mediana de 5 dies
Els 97 dies convidaven a preguntar si això és el normal, així que ho hem comptat nosaltres i publiquem el mètode perquè es pugui discutir. Vam descarregar el catàleg de CISA (versió 2026.09.21, 1.717 entrades), vam filtrar les 30 que han entrat en el que va de setembre del 2026 i, per a cada CVE, vam demanar a l'API del programa CVE la data de publicació del seu registre. La resta de les dues dates és el que mesurem. Resultat: mediana de 5 dies, mitjana de 57,3. Quan la mitjana és onze vegades la mediana, és que la mediana no descriu ningú.
Perquè són dues poblacions diferents ficades a la mateixa llista. 7 de les 30 van entrar al catàleg el mateix dia que el seu registre CVE es va fer públic, o fins i tot un dia abans, i cinc més el dia següent: allà la fallada i la notícia que s'explota van arribar juntes, sense finestra de mesos que ningú no aprofités. 17 de 30 estan en una setmana o menys. Però 12 feia 30 dies o més que tenien registre públic, i 6 passaven de 90:
| CVE | Producte | Dies de registre públic abans del catàleg |
|---|---|---|
| CVE-2025-39682 | Nucli de Linux | 378 |
| CVE-2025-39964 | Nucli de Linux | 340 |
| CVE-2025-25249 | Fortinet | 239 |
| CVE-2026-20079 | Cisco Secure Firewall Management Center | 189 |
| CVE-2026-48710 | Starlette | 99 |
| CVE-2026-7273 | Zyxel GS1900 | 97 |
On és la frontera del nostre recompte, dit clar: la data de publicació del registre CVE no és la data del pegat. En el cas de Zyxel coincideixen, perquè l'avís del fabricant i el registre són tots dos del 16 de juny, i per això els 97 dies són 97 dies de pegat disponible. En altres d'aquelles onze entrades pot no coincidir, i per tant no afirmem que totes tinguessin correcció des del primer dia: només que el seu registre era públic feia tant. Els dos casos del nucli de la taula —aquest mes n'hi van entrar tres— ensenyen a més una altra cosa —una fallada corregida a la branca estable pot tardar un any a arribar al teu ferro— i això és exactament el que fa que la cua llarga visqui on viu.
L'avís del fabricant continua sent el de juny
Al peu de l'avís de Zyxel hi ha un apartat d'historial de revisions. Sencer, diu: «2026-6-16: Initial release». Una línia. Ni una paraula sobre l'explotació activa, perquè el document no s'ha tocat des que es va publicar. No ho expliquem com un retret —gairebé cap fabricant reescriu un avís de fa tres mesos—, sinó perquè té una conseqüència operativa concreta: el que va canviar ahir no va ser el pegat, va ser la informació. Si el teu procés per decidir quin firmware urgeix consisteix a mirar la web del fabricant, ahir no vas veure res diferent del que veies al juny. El senyal venia d'un altre lloc.
Aquell lloc és el catàleg de CISA, que és públic, es pot descarregar en JSON i no demana registre. Nosaltres el llegim per això: un avís de fabricant et diu que hi ha un pegat; el catàleg et diu que algú ja l'està fent servir contra algú.
La frase que decideix si el teu model hi entra o no
Sobre la taula de models, l'avís posa una condició que convé llegir a poc a poc: «we identified the vulnerable switch firmware versions and released patches for models still within their vulnerability support period». I tot seguit: «Please note that on-market products not listed in the table remain unaffected.» Les dues frases juntes diuen una cosa bastant precisa, i no és «si no surts a la taula, estàs bé». Diuen que hi ha pegat per als models que continuen dins del seu període de suport, i que els que continuen en catàleg i no apareixen a la taula no estan afectats.
La GS1900 és una gamma veterana i amb diverses revisions de maquinari al damunt. A la taula hi ha el -24HPv2 i el -48HPv2, però no les seves versions anteriors sense «v2», que van existir i continuen muntades en armaris. Per a un d'aquells, l'avís no respon: no és a la taula i tampoc és un producte en catàleg, així que la frase que tranquil·litza no li aplica. No diem que sigui vulnerable —no ho sabem i no ho afirmarem—; diem que l'avís no ho aclareix, i que en una llista de tasques això no és un «no aplica», és una pregunta oberta amb un aparell al darrere.
CISA, per a aquell cas, escriu la instrucció sense embuts a l'acció requerida de l'entrada: aplicar les mitigacions del fabricant «or discontinue use of the product if mitigations are unavailable». Retirar l'aparell. És una frase incòmoda de portar a un comitè, i és la correcta: un switch sense firmware que el corregeixi no s'arregla amb una excepció documentada, igual que la vulnerabilitat és del fabricant però l'excepció és teva.
I abans de reflashejar: l'entrada demana triatge forense
Al JSON del catàleg, l'entrada d'aquest CVE porta el camp "forensicTriage": "Yes" i l'acció requerida remet als «Forensics Triage Requirements» de la directiva BOD 26-04. És a dir: abans d'actualitzar, recull. Reflashejar un switch és escriure una imatge i reiniciar, de manera que aquí reapareix el conflicte que ja vam explicar amb el pegat del nucli, aquesta vegada amb la taula MAC, l'ARP i els comptadors per port en joc.
Ara, la part honesta: d'un switch gestionat de gamma d'accés no en trauràs una imatge forense. El que es pot recollir és el que ja estiguessis traient fora abans de tot això —el syslog remot de l'equip, els fluxos que va registrar el tallafocs o el router, qui tenia abast a la IP de gestió, la configuració exportada per comparar— i un bolcat de la configuració actual i de les taules abans de tocar res. Si no hi ha syslog remot configurat, no hi ha res a recollir: la prova no es recull el dia de l'incident, es prepara mesos abans. És l'argument menys vendible de la monitorització i l'únic que importa quan arriba el dia.
El que es comprova aquest matí
Cinc coses, en aquest ordre, i cap necessita pressupost:
- Quants n'hi ha i on. De l'inventari, no de memòria. Els switches d'accés són l'actiu que més vegades falta a la llista, perquè es van comprar amb l'obra i no amb un projecte.
- La cadena de versió de cadascun —la del tipus
2.90(AAHL.1)C0— contra la taula de l'avís. El dígit que importa és el que va abans de)C0. - Qui arriba al port 80 i al 443 de la IP de gestió. Si la resposta és «tota l'oficina», aquella és la tasca urgent de debò, i és d'avui: no depèn de cap finestra ni de cap fabricant.
- On acaben els logs del switch. Si la resposta és «al switch», el punt 5 es fa a cegues.
- Actualitzar, amb finestra i amb la configuració exportada abans. Un switch d'accés reiniciant-se és la planta sencera sense xarxa durant un minut llarg, així que això s'avisa; i els models que no apareixen a la taula de l'avís es decideixen ara, amb data, no quan surti el CVE següent.
La nostra opinió, dita com a opinió: la fallada és de Zyxel, però els 97 dies són del sector. El switch és l'actiu sense propietari per excel·lència —no té agent, no té EDR, no s'actualitza sol, no apareix en cap quadre de comandament i ningú no l'enyora fins que deixa de passar trànsit—, i aquella orfandat no és una casualitat: és el que passa quan el manteniment no és de ningú. Un pegat disponible que ningú no aplica no és una fallada del fabricant. És una decisió, presa per omissió, cada dia durant tres mesos.
Qui va actualitzar per última vegada el firmware dels teus switches?
Si la resposta tarda a arribar, el problema no és aquest CVE. En el manteniment informàtic que fem, el firmware de l'electrònica de xarxa té propietari, inventari i finestra, igual que els servidors; i l'abast al pla de gestió es dissenya des de la xarxa, no s'apedaça. L'inventari i el mapa de qui arriba a què és el primer que aixequem. Si el teu parc està al dia, t'ho direm igual de ràpid.
Parlar amb everyWANNota de fonts
Tot consultat el 22 de setembre del 2026. Un: l'avís de seguretat de Zyxel per als switches GS1900, datat el 16 de juny del 2026, d'on surten la descripció de la fallada en anglès, la taula completa de deu models amb versió afectada i pegat, la frase sobre el vulnerability support period, la nota sobre els productes en catàleg, l'agraïment als cinc investigadors de l'ISCAS i l'historial de revisions d'una sola línia. Dos: el registre CVE-2026-7273 del programa CVE, amb Zyxel com a autoritat assignadora, publicat el 16 de juny del 2026 a les 02:20 UTC; d'allà el CVSS 3.1 de 8,8 amb el seu vector, la classificació CWE-121 i la llista de productes afectats. Tres: el catàleg de vulnerabilitats explotades conegudes de CISA, versió 2026.09.21, descarregat en JSON; d'allà la data d'incorporació (21 de setembre del 2026), el termini del 24 de setembre, l'acció requerida citada, la referència a la directiva BOD 26-04, el camp de triatge forense i el fet que l'ús en campanyes de ransomware hi figura com a desconegut. Quatre, nostre: el recompte de les 30 entrades incorporades en el que va de setembre del 2026 i la distància entre la publicació de cada registre CVE i la seva entrada al catàleg, calculada per nosaltres creuant aquell JSON amb l'API del programa CVE (cveawg.mitre.org/api/cve/<CVE>) i restant dates de calendari, sense hores; mediana 5 dies, mitjana 57,3, 7 entrades amb distància zero o negativa, 5 més a un dia, 17 de 30 en una setmana o menys, 12 a partir de 30 dies i 6 a partir de 90. El catàleg es descarrega a cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json i l'avís de Zyxel és a la seva pàgina d'avisos de seguretat, tots dos sense registre. El que no afirmem: no hem reproduït la fallada ni tenim un GS1900 al laboratori; no sabem qui explota això ni com, perquè CISA no ho publica; no afirmem que els deu models de la taula siguin els únics afectats de la gamma, ni que els models absents siguin vulnerables —l'avís simplement no ho diu—; i la data de publicació d'un registre CVE no equival a la data del pegat, tret de quan coincideixen, com aquí. Opinió nostra: la lectura d'AV:A com a requisit i no com a atenuant, que la mediana del catàleg barreja dues poblacions diferents, l'ordre de les cinc comprovacions i la idea que un pegat disponible sense aplicar és una decisió.
Imatge de portada: fotografia de domini públic d'un armari de comunicacions, retallada per nosaltres. Els textos i la marca els afegim nosaltres a sobre.