Duas vulnerabilidades críticas estão sendo exploradas ativamente em ambientes corporativos. A primeira afeta switches Zyxel série GS1900, permitindo execução arbitrária de código. A segunda compromete o software de backup Veeam, concedendo acesso de nível SYSTEM. A Agência de Segurança e Infraestrutura Cibernética dos EUA (CISA) confirmou ambas as falhas no seu catálogo de vulnerabilidades exploradas, sinalizando risco imediato para organizações desprotegidas.
Vulnerabilidade Crítica no Zyxel GS1900
A falha rastreada como CVE-2026-7273 atinge os switches série GS1900 da Zyxel, equipamentos comuns em redes corporativas. Trata-se de um transbordamento de buffer baseado em pilha com pontuação CVSS de 8.8, classificado como crítico. Esse tipo de falha ocorre quando um programa escreve mais dados em memória do que o espaço destinado permite.
Na pilha — região que armazena variáveis locais e endereços de retorno — esse erro é particularmente perigoso. Um atacante experiente pode sobrescrever o endereço de retorno de uma função. Dessa forma, consegue redirecionar a execução para código malicioso. No Zyxel GS1900, essa técnica viabiliza execução arbitrária de comandos com privilégios elevados.
O impacto é direto e devastador. Um invasor assume controle total do switch, reconfigurando regras de firewall e espionando tráfego de rede. Além disso, pode usar o dispositivo como ponto de apoio para ataques mais profundos em toda a infraestrutura. Isso é particularmente grave porque switches são equipamentos de infraestrutura frequentemente esquecidos em auditorias de segurança. Muitas empresas os atualizam lentamente ou ignoram patches completamente.
Escalação de Privilégio no Veeam Backup
A segunda falha afeta o Veeam Backup & Replication, solução amplamente usada em ambientes Microsoft e VMware. A vulnerabilidade permite que um atacante na rede local escale privilégios e ganhe acesso de nível SYSTEM — o nível mais alto do Windows.
Uma vez explorada, o atacante consegue fazer qualquer ação no servidor de backup. Pode acessar dados de todos os backups armazenados, modificar ou deletar backups, ou plantar backdoors para persistência. Essas ações comprometem toda a estratégia de recuperação da empresa. Portanto, o impacto em continuidade de negócios é catastrophal.
Por Que Isso Importa Agora
CISA adicionou ambas as falhas ao seu catálogo de vulnerabilidades conhecidas como exploradas (KEV Catalog) em setembro. Esse evento específico muda tudo:
Exploits públicos ou de código aberto já circulam entre grupos de invasores ativos. Ransomware gangs provavelmente já incorporaram essas falhas em seus toolkits de ataque. O risco não é teórico — é prático, observado em ataques reais contra organizações.
Isso significa que qualquer empresa rodando versões não patcheadas desses produtos é alvo direto. Não se trata de vulnerabilidade futura ou risco distante. Os ataques acontecem agora.
Mitigação e Plano de Ação
Para Zyxel GS1900, a fabricante lançou patches específicos. Você deve:
- Identificar todos os switches GS1900 na sua rede usando scanner SNMP
- Testar o patch em ambiente de staging antes de produção
- Se não conseguir patchear imediatamente, segmente a rede para isolar o switch
- Monitore constantemente o tráfego de gerenciamento
Para Veeam Backup & Replication:
- Consulte o site de suporte Veeam para sua versão específica
- Restrinja acesso à console apenas para administradores confiáveis
- Implemente autenticação multifator (MFA) na console, se disponível
- Revise logs de backup para atividade suspeita recente
Segmentação de Rede e Infraestrutura
Se sua rede contém equipamentos com IPs internos, é essencial mapeá-los corretamente. Para calcular sub-redes e garantir segmentação adequada, aproveite nossa Calculadora de Subrede. Essa ferramenta ajuda a isolar switches e servidores críticos em segmentos seguros, limitando o alcance de um possível ataque.
A segmentação eficaz impede que um invasor comprometa um Zyxel e use-o como ponte para toda a rede. É uma camada adicional de defesa essencial em arquiteturas modernas.
O Processo de Patching Que Muitos Ignoram
Aqui está o ponto que ninguém quer ouvir: se sua empresa ainda não tem processo de patching automático para infraestrutura, você opera em modo de risco permanente. Switches Zyxel e servidores Veeam não são como notebooks — exigem planejamento cuidadoso. Porém, a maioria das empresas de médio porte deixa isso para “depois”.
A exploração ativa detectada pela CISA significa que “depois” já virou “agora”. Cada dia sem patch é um dia adicional de exposição. Organizações que atuam rápido reduzem drasticamente sua superfície de ataque. As que hesitam enfrentam consequências reais.
Fontes:
The Hacker News
