Zyxel の GS1900 シリーズのスイッチを使っているなら、今日ファームウェアを確認してください。2026年6月16日に修正版が出ている脆弱性 CVE-2026-7273 が、2026年9月21日にCISAの「悪用が確認された脆弱性カタログ(KEV)」へ追加されました。机上の話ではなく、実際に侵入された機器が出ています。
何が起きたのか
CVE-2026-7273 は、GS1900 シリーズのファームウェアに含まれる CGI プログラムのスタックベースバッファオーバーフローです。細工したHTTPリクエストを送られると、認証なしでOSコマンドを実行される可能性があります。
Zyxel は2026年6月16日にアドバイザリと修正版を公開済みでした。それから3か月が経った9月21日にKEVへ入ったという順番が、この件の本質です。修正はとっくに出ていて、当てていない機器が狙われています。
今日やる対処
- ✓スイッチの管理画面にログインし、機種名と現在のファームウェア版を控える
- ✓下の一覧で自分の機種を探し、修正版より古ければ更新する
- ✓一覧に自分の機種が無い場合、Zyxelは「表に載っていない現行製品は影響を受けない」と明記している。ただし販売終了後でサポート期間が切れた機種は、そもそも表に載らないため、機種名でZyxelのサポート情報を確認する
- ✓管理画面(Web UI)に社内LANのどこからでも到達できる状態になっていないかを確認する。この脆弱性は同一ネットワーク内からの攻撃を前提にしている
- ✓管理者パスワードが出荷時のままになっていないか確認する。後述のとおり、侵入された機器の半数以上が初期パスワードのままだった
影響を受ける機種と修正版
Zyxel公式のアドバイザリに載っている表をそのまま書き写します。版の表記は括弧まで含めて一致を確認してください。似た型番が多いので、GS1900-24 と GS1900-24E と GS1900-24EP のような紛らわしい組み合わせに注意してください。
- ▸GS1900-8:2.90(AAHH.1)C0 以前 が影響 → 2.90(AAHH.2)C0 へ更新
- ▸GS1900-8HP:2.90(AAHI.1)C0 以前 が影響 → 2.90(AAHI.2)C0 へ更新
- ▸GS1900-10HP:2.90(AAZI.1)C0 以前 が影響 → 2.90(AAZI.2)C0 へ更新
- ▸GS1900-16:2.90(AAHJ.1)C0 以前 が影響 → 2.90(AAHJ.2)C0 へ更新
- ▸GS1900-24:2.90(AAHL.1)C0 以前 が影響 → 2.90(AAHL.2)C0 へ更新
- ▸GS1900-24E:2.90(AAHK.1)C0 以前 が影響 → 2.90(AAHK.2)C0 へ更新
- ▸GS1900-24EP:2.90(ABTO.1)C0 以前 が影響 → 2.90(ABTO.2)C0 へ更新
- ▸GS1900-24HPv2:2.90(ABTP.1)C0 以前 が影響 → 2.90(ABTP.2)C0 へ更新
- ▸GS1900-48:2.90(AAHN.1)C0 以前 が影響 → 2.90(AAHN.2)C0 へ更新
- ▸GS1900-48HPv2:2.90(ABTQ.1)C0 以前 が影響 → 2.90(ABTQ.2)C0 へ更新
Zyxelはこの表について「表に載っていない現行製品は影響を受けない」と書いています。同時に、修正版を出したのは「脆弱性サポート期間内の機種」だとも書いています。つまりサポートが終わった古い機種は、影響があっても修正版が出ない可能性があります。その場合は下の「更新できないとき」を読んでください。
NVDとZyxelで、書いてある範囲が違う
ここは混乱しやすいので先に書きます。NVDの説明文には GS1900-48HPv2 の1機種しか出てきません。一方、Zyxelのアドバイザリは10機種を挙げています。
NVDだけを見て「うちの機種は関係ない」と判断しないでください。影響機種の範囲はベンダーの表が正本です。
スコアの出どころと、攻撃に必要な条件
CVSS v3.1 で 8.8 HIGH です。この値はNISTが独自に付けたものではなく、Zyxel(CNA)がNVDへ登録した値です。NIST独自のスコアは併記されていません。
なおNVDの公開APIで取得すると、2026年9月23日時点の状態は `Analyzed`、最終更新は 2026-09-22T12:10:51 と返ります。NVDのWebページはJavaScriptで描画されるため、取得方法によって見え方が変わります。数値を確認するときはAPIの値を見てください。
評価ベクトルは `CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` です。先頭の `AV:A` は「隣接ネットワーク」、つまりインターネットから直接ではなく、同じLAN内からの攻撃を想定した値です。
「LAN内だけなら安全」ではありません。社内のパソコンやIoT機器が1台でも乗っ取られれば、そこが攻撃の足場になります。スイッチはネットワークの土台なので、ここを取られると被害が広がります。
実際に何をされたのか
侵入の詳細は、セキュリティ企業GreyNoiseの報告が出どころです。NVDの公開APIが返す参照一覧に、この報告が `Exploit` タグ付きで登録されています。報告では、この脆弱性が実際に悪用された最初の公開事例として、2026年8月17日ごろの活動が記録されています。
報告では、48か国で996台のGS1900スイッチが侵入を受けたとされています。国別ではイタリアが133台で最多、次いで米国が129台です。攻撃者は機器の設定、ハッシュ化された管理者資格情報、ネットワーク情報を外部へ持ち出していました。
侵入された996台のうち564台は、出荷時のままの認証情報を使っていました。これは脆弱性を突くための条件ではありませんが、同じ機器で2つの問題が重なっていたということです。ファームウェアを更新するついでに、管理者パスワードが初期値のままになっていないかを必ず確認してください。
更新できないとき
Zyxelのアドバイザリは、この脆弱性に対する回避策(ワークアラウンド)を示していません。示されているのはファームウェアの更新だけです。
KEVに載った脆弱性についてCISAが求めている対応は「ベンダーの指示に従って緩和策を適用する」ことで、さらに 「緩和策が利用できない場合は当該製品の使用を中止する」と明記されています。サポートが終わって修正版が出ない機種は、これに該当します。入れ替えを検討してください。
管理ネットワークの分離のような一般的な対策は当然やっておくべきですが、これはZyxelがこのCVE向けに提示した回避策ではありませんし、すでに侵入された機器から攻撃者を追い出すものでもありません。更新の代わりにはならない、という前提で扱ってください。
家族や同僚に共有するならこの3行
- ▸Zyxel GS1900 のスイッチを使っているなら、ファームウェアを今日確認する(CVE-2026-7273)
- ▸修正版は2026年6月16日に出ている。当てていない機器が実際に侵入されている
- ▸管理者パスワードが出荷時のままなら、同時に変更する
