Security

CISA Perintahkan Pemerintah AS Patch Celah Zyxel GS1900 yang Aktif Dieksploitasi

Cybersecurity and Infrastructure Security Agency (CISA) Amerika Serikat memperingatkan bahwa kerentanan berbahaya pada switch Zyxel GS1900 kini aktif dieksploitasi dalam serangan. CISA telah memasukkan celah tersebut ke dalam Known Exploited Vulnerabilities (KEV) Catalog dan memerintahkan lembaga pemerintah federal tertentu untuk segera melakukan mitigasi.

Kerentanan tersebut tercatat sebagai CVE-2026-7273 dan disebabkan oleh stack-based buffer overflow pada program CGI di perangkat Zyxel GS1900. Celah ini memungkinkan penyerang yang tidak memiliki hak akses untuk menjalankan perintah sistem operasi melalui HTTP request yang telah dimanipulasi.

Untuk lembaga Federal Civilian Executive Branch (FCEB), CISA menetapkan batas waktu perbaikan hingga 24 September 2026, sesuai ketentuan Binding Operational Directive (BOD) 26-04.

CVE-2026-7273 Memungkinkan Eksekusi Perintah OS

CVE-2026-7273 berada pada program CGI yang digunakan oleh switch Zyxel GS1900.

Kerentanan stack-based buffer overflow memungkinkan penyerang mengirimkan HTTP request berbahaya yang kemudian dapat menyebabkan eksekusi perintah pada sistem operasi perangkat.

Salah satu aspek penting dari celah ini adalah penyerang tidak perlu memiliki hak istimewa pada jaringan lokal untuk mengeksploitasinya.

Jika eksploitasi berhasil, switch yang menjadi target dapat dikendalikan untuk menjalankan perintah tertentu. Pada perangkat jaringan, kemampuan tersebut dapat memberikan akses terhadap informasi konfigurasi maupun data yang melewati atau tersimpan pada perangkat.

Zyxel telah merilis firmware yang memperbaiki masalah ini sejak 16 Juni 2026 dan sebelumnya telah meminta pelanggan melakukan upgrade firmware untuk mendapatkan perlindungan optimal.

CISA Masukkan ke KEV Catalog

CISA menambahkan CVE-2026-7273 ke dalam Known Exploited Vulnerabilities Catalog pada 21 September 2026 setelah memperoleh informasi bahwa kerentanan tersebut telah digunakan dalam serangan nyata.

Masuknya sebuah celah ke dalam KEV Catalog menunjukkan bahwa kerentanan tersebut bukan lagi sekadar risiko teoretis dan telah memiliki bukti eksploitasi di dunia nyata.

CISA menyatakan bahwa kerentanan semacam ini sering digunakan sebagai jalur serangan oleh aktor berbahaya dan dapat menimbulkan risiko signifikan terhadap lingkungan enterprise.

Meskipun kewajiban berdasarkan BOD 26-04 hanya berlaku bagi lembaga FCEB, CISA juga mendorong organisasi lain untuk menggunakan pendekatan risk-based vulnerability management dan memberikan prioritas tinggi terhadap kerentanan yang tercantum dalam KEV Catalog.

Hampir 1.000 Switch Zyxel Dilaporkan Berhasil Dikompromikan

CISA belum mempublikasikan detail teknis mengenai kampanye yang mengeksploitasi CVE-2026-7273. Namun, perusahaan threat intelligence GreyNoise melaporkan telah menemukan indikasi eksploitasi pertama pada 17 September 2026.

Menurut GreyNoise, seorang suspected Chinese-speaking malicious cyber actor (MCA) menggunakan exploit baru untuk menyerang Zyxel GS1900 Smart Managed Switch secara global.

GreyNoise menyebut aktor tersebut berhasil mengeksploitasi dan melakukan eksfiltrasi data sensitif dari 996 switch Zyxel di 48 negara.

Kampanye tersebut tidak hanya menargetkan CVE-2026-7273. GreyNoise mengatakan aktor yang sama juga mengeksploitasi lebih dari selusin kerentanan lain yang memengaruhi berbagai produk software dan teknologi.

Karena informasi mengenai aktor tersebut masih berupa atribusi dari GreyNoise, identitas dan asal sebenarnya pelaku belum dinyatakan secara resmi oleh CISA.

Model Zyxel GS1900 yang Terdampak

Zyxel telah menyediakan firmware yang memperbaiki CVE-2026-7273 untuk berbagai model GS1900.

ModelVersi TerdampakVersi yang Diperbaiki
GS1900-82.90(AAHH.1)C0 dan sebelumnya2.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.1)C0 dan sebelumnya2.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.1)C0 dan sebelumnya2.90(AAZI.2)C0
GS1900-162.90(AAHJ.1)C0 dan sebelumnya2.90(AAHJ.2)C0
GS1900-242.90(AAHL.1)C0 dan sebelumnya2.90(AAHL.2)C0
GS1900-24E2.90(AAHK.1)C0 dan sebelumnya2.90(AAHK.2)C0
GS1900-24EP2.90(ABTO.1)C0 dan sebelumnya2.90(ABTO.2)C0
GS1900-24HPv22.90(ABTP.1)C0 dan sebelumnya2.90(ABTP.2)C0
GS1900-482.90(AAHN.1)C0 dan sebelumnya2.90(AAHN.2)C0
GS1900-48HPv22.90(ABTQ.1)C0 dan sebelumnya2.90(ABTQ.2)C0

Administrator perlu memeriksa model dan versi firmware perangkat sebelum melakukan upgrade untuk memastikan firmware yang dipasang sesuai dengan perangkat yang digunakan.

Mengapa Perangkat Zyxel Banyak Menjadi Target?

Perangkat jaringan Zyxel digunakan secara luas oleh berbagai organisasi dan penyedia layanan internet.

Salah satu faktor yang membuat perangkat tersebut menarik bagi penyerang adalah penggunaannya sebagai perangkat bawaan atau default equipment dari ISP di berbagai negara.

Perangkat yang dipasang oleh ISP kemudian dapat tetap berada di jaringan pelanggan dalam jumlah besar, sehingga satu kerentanan pada model tertentu dapat membuka permukaan serangan yang luas.

Dalam kasus CVE-2026-7273, laporan GreyNoise mengenai hampir 1.000 perangkat yang dikompromikan menunjukkan bahwa kerentanan tersebut telah dimanfaatkan dalam skala internasional.

Zyxel Sebelumnya Menghadapi Masalah Eksploitasi pada Perangkat EOL

CVE-2026-7273 bukan satu-satunya kasus ketika perangkat Zyxel menjadi sasaran eksploitasi.

Pada Februari 2026, Zyxel memperingatkan mengenai dua kerentanan zero-day yang telah dieksploitasi pada perangkat router yang sudah mencapai end of life (EOL).

Untuk perangkat tersebut, Zyxel menyatakan tidak berencana menyediakan patch dan meminta pelanggan mengganti router dengan produk yang lebih baru dan firmware yang telah diperbaiki.

Perbedaan penting pada kasus GS1900 adalah Zyxel telah menyediakan firmware yang memperbaiki CVE-2026-7273 sehingga pengguna perangkat yang masih didukung dapat melakukan mitigasi melalui pembaruan firmware.

CISA Kini Melacak 13 Kerentanan Zyxel

CVE-2026-7273 menambah daftar kerentanan Zyxel yang telah masuk ke katalog eksploitasi CISA.

Saat ini, CISA melacak 13 kerentanan Zyxel yang berdampak pada berbagai perangkat, termasuk router, switch, firewall, dan NAS, yang pernah atau masih dieksploitasi di dunia nyata.

Bagi administrator jaringan, kondisi ini menjadi alasan untuk tidak hanya memeriksa satu model perangkat ketika menerima peringatan keamanan dari vendor atau CISA. Seluruh perangkat Zyxel yang digunakan dalam lingkungan jaringan perlu diinventarisasi dan dibandingkan dengan daftar kerentanan yang telah diketahui dieksploitasi.

Administrator Disarankan Segera Memeriksa Firmware

Administrator yang menggunakan Zyxel GS1900 sebaiknya segera memeriksa versi firmware perangkat dan melakukan upgrade apabila masih menggunakan versi yang terdampak.

Setelah pembaruan diterapkan, pemeriksaan log juga penting, terutama jika perangkat telah terhubung ke jaringan yang dapat diakses dari sumber yang tidak sepenuhnya dipercaya.

Jika perangkat diduga telah dieksploitasi, sekadar melakukan firmware upgrade mungkin tidak cukup. Administrator perlu melakukan investigasi terhadap konfigurasi, akun, perubahan yang tidak dikenal, koneksi keluar, serta aktivitas jaringan yang mencurigakan untuk memastikan tidak ada persistensi atau kompromi lanjutan.

Dengan eksploitasi aktif yang telah terdeteksi dan detail serangan yang mulai tersedia, CVE-2026-7273 perlu diperlakukan sebagai kerentanan prioritas tinggi bagi pengguna Zyxel GS1900.

Sumber: CISA

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button