Detalle de la noticia

Vulnerabilidad

Las vulnerabilidades de Zyxel y Veeam están siendo explotadas activamente, lo que permite obtener acceso a comandos y al sistema

Fuente: The Hacker News Publicado: 22/09/2026 · 05:31 UTC

También cubierto por: Help Net Security

Compartir:
Vulnerabilidad Las vulnerabilidades de Zyxel y Veeam están siendo explotadas activamente, lo que permite obtener acceso a comandos y al sistema
Imagen: The Hacker News

La Agen­cia de Ci­ber­se­gu­ri­dad y Se­gu­ri­dad de In­fra­es­truc­tu­ra de Es­ta­dos Uni­dos in­cor­po­ró un fallo de se­gu­ri­dad ya co­rre­gi­do en los swit­ches de la serie GS1900 de Zyxel a su ca­tá­lo­go de vul­ne­ra­bi­li­da­des ex­plo­ta­das co­no­ci­das, tras de­tec­tar­se in­di­cios de su ex­plo­ta­ción ac­ti­va. El pro­ble­ma, iden­ti­fi­ca­do como una vul­ne­ra­bi­li­dad de des­bor­da­mien­to de búfer ba­sa­do en pila en el pro­gra­ma CGI del firm­wa­re, per­mi­te que un ata­can­te sin au­ten­ti­car si­tua­do en la red local eje­cu­te co­man­dos ar­bi­tra­rios en el sis­te­ma ope­ra­ti­vo me­dian­te el envío de una pe­ti­ción HTTP ma­ni­pu­la­da.

La falla afec­ta a múl­ti­ples ver­sio­nes de los dis­po­si­ti­vos GS1900 y ya cuen­ta con ac­tua­li­za­cio­nes de firm­wa­re pu­bli­ca­das por el fa­bri­can­te para so­lu­cio­nar el ries­go. Las agen­cias del Poder Eje­cu­ti­vo Civil Fe­de­ral tie­nen la obli­ga­ción de im­ple­men­tar los par­ches co­rres­pon­dien­tes den­tro del plazo es­ta­ble­ci­do para ga­ran­ti­zar una pro­tec­ción ade­cua­da, mien­tras que el fa­bri­can­te re­co­no­ció a los in­ves­ti­ga­do­res que re­por­ta­ron ori­gi­nal­men­te el fallo des­cu­bier­to.

Por otro lado, se ha ad­ver­ti­do sobre la ex­plo­ta­ción ac­ti­va de una vul­ne­ra­bi­li­dad de es­ca­la­da de pri­vi­le­gios local que afec­ta a Veeam Agent para Mi­cro­soft Win­dows. Este pro­ble­ma de se­gu­ri­dad per­mi­te que un ata­can­te con ac­ce­so local logre ob­te­ner con­trol total con pri­vi­le­gios a nivel de SYSTEM en los equi­pos ter­mi­na­les afec­ta­dos, de­bi­do a la ges­tión que rea­li­za el ser­vi­cio de res­pal­do sobre las se­sio­nes de clien­tes ele­va­dos a tra­vés de una tu­be­ría con nom­bre local.