FORSMILE
EN
セキュリティ2026/09/23

【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま

Zyxelが2026年6月16日に修正版を出していたGS1900シリーズの脆弱性が、9月21日にCISAのKEVへ追加されました。48か国996台が実際に侵入されており、うち564台は出荷時の認証情報のままでした。影響10機種と修正版を公式の表から一覧にします。

ブログ一覧へ / Back to Blog

Zyxel の GS1900 シリーズのスイッチを使っているなら、今日ファームウェアを確認してください。2026年6月16日に修正版が出ている脆弱性 CVE-2026-7273 が、2026年9月21日にCISAの「悪用が確認された脆弱性カタログ(KEV)」へ追加されました。机上の話ではなく、実際に侵入された機器が出ています。

何が起きたのか

CVE-2026-7273 は、GS1900 シリーズのファームウェアに含まれる CGI プログラムのスタックベースバッファオーバーフローです。細工したHTTPリクエストを送られると、認証なしでOSコマンドを実行される可能性があります。
Zyxel は2026年6月16日にアドバイザリと修正版を公開済みでした。それから3か月が経った9月21日にKEVへ入ったという順番が、この件の本質です。修正はとっくに出ていて、当てていない機器が狙われています。

今日やる対処

  • スイッチの管理画面にログインし、機種名と現在のファームウェア版を控える
  • 下の一覧で自分の機種を探し、修正版より古ければ更新する
  • 一覧に自分の機種が無い場合、Zyxelは「表に載っていない現行製品は影響を受けない」と明記している。ただし販売終了後でサポート期間が切れた機種は、そもそも表に載らないため、機種名でZyxelのサポート情報を確認する
  • 管理画面(Web UI)に社内LANのどこからでも到達できる状態になっていないかを確認する。この脆弱性は同一ネットワーク内からの攻撃を前提にしている
  • 管理者パスワードが出荷時のままになっていないか確認する。後述のとおり、侵入された機器の半数以上が初期パスワードのままだった
⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-7273

影響を受ける機種と修正版

Zyxel公式のアドバイザリに載っている表をそのまま書き写します。版の表記は括弧まで含めて一致を確認してください。似た型番が多いので、GS1900-24 と GS1900-24E と GS1900-24EP のような紛らわしい組み合わせに注意してください。

  • GS1900-8:2.90(AAHH.1)C0 以前 が影響 → 2.90(AAHH.2)C0 へ更新
  • GS1900-8HP:2.90(AAHI.1)C0 以前 が影響 → 2.90(AAHI.2)C0 へ更新
  • GS1900-10HP:2.90(AAZI.1)C0 以前 が影響 → 2.90(AAZI.2)C0 へ更新
  • GS1900-16:2.90(AAHJ.1)C0 以前 が影響 → 2.90(AAHJ.2)C0 へ更新
  • GS1900-24:2.90(AAHL.1)C0 以前 が影響 → 2.90(AAHL.2)C0 へ更新
  • GS1900-24E:2.90(AAHK.1)C0 以前 が影響 → 2.90(AAHK.2)C0 へ更新
  • GS1900-24EP:2.90(ABTO.1)C0 以前 が影響 → 2.90(ABTO.2)C0 へ更新
  • GS1900-24HPv2:2.90(ABTP.1)C0 以前 が影響 → 2.90(ABTP.2)C0 へ更新
  • GS1900-48:2.90(AAHN.1)C0 以前 が影響 → 2.90(AAHN.2)C0 へ更新
  • GS1900-48HPv2:2.90(ABTQ.1)C0 以前 が影響 → 2.90(ABTQ.2)C0 へ更新

Zyxelはこの表について「表に載っていない現行製品は影響を受けない」と書いています。同時に、修正版を出したのは「脆弱性サポート期間内の機種」だとも書いています。つまりサポートが終わった古い機種は、影響があっても修正版が出ない可能性があります。その場合は下の「更新できないとき」を読んでください。

NVDとZyxelで、書いてある範囲が違う

ここは混乱しやすいので先に書きます。NVDの説明文には GS1900-48HPv2 の1機種しか出てきません。一方、Zyxelのアドバイザリは10機種を挙げています。
NVDだけを見て「うちの機種は関係ない」と判断しないでください。影響機種の範囲はベンダーの表が正本です。

スコアの出どころと、攻撃に必要な条件

CVSS v3.1 で 8.8 HIGH です。この値はNISTが独自に付けたものではなく、Zyxel(CNA)がNVDへ登録した値です。NIST独自のスコアは併記されていません。
なおNVDの公開APIで取得すると、2026年9月23日時点の状態は `Analyzed`、最終更新は 2026-09-22T12:10:51 と返ります。NVDのWebページはJavaScriptで描画されるため、取得方法によって見え方が変わります。数値を確認するときはAPIの値を見てください。
評価ベクトルは `CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` です。先頭の `AV:A` は「隣接ネットワーク」、つまりインターネットから直接ではなく、同じLAN内からの攻撃を想定した値です。

「LAN内だけなら安全」ではありません。社内のパソコンやIoT機器が1台でも乗っ取られれば、そこが攻撃の足場になります。スイッチはネットワークの土台なので、ここを取られると被害が広がります。

実際に何をされたのか

侵入の詳細は、セキュリティ企業GreyNoiseの報告が出どころです。NVDの公開APIが返す参照一覧に、この報告が `Exploit` タグ付きで登録されています。報告では、この脆弱性が実際に悪用された最初の公開事例として、2026年8月17日ごろの活動が記録されています。
報告では、48か国で996台のGS1900スイッチが侵入を受けたとされています。国別ではイタリアが133台で最多、次いで米国が129台です。攻撃者は機器の設定、ハッシュ化された管理者資格情報、ネットワーク情報を外部へ持ち出していました。

侵入された996台のうち564台は、出荷時のままの認証情報を使っていました。これは脆弱性を突くための条件ではありませんが、同じ機器で2つの問題が重なっていたということです。ファームウェアを更新するついでに、管理者パスワードが初期値のままになっていないかを必ず確認してください。

更新できないとき

Zyxelのアドバイザリは、この脆弱性に対する回避策(ワークアラウンド)を示していません。示されているのはファームウェアの更新だけです。
KEVに載った脆弱性についてCISAが求めている対応は「ベンダーの指示に従って緩和策を適用する」ことで、さらに 「緩和策が利用できない場合は当該製品の使用を中止する」と明記されています。サポートが終わって修正版が出ない機種は、これに該当します。入れ替えを検討してください。
管理ネットワークの分離のような一般的な対策は当然やっておくべきですが、これはZyxelがこのCVE向けに提示した回避策ではありませんし、すでに侵入された機器から攻撃者を追い出すものでもありません。更新の代わりにはならない、という前提で扱ってください。

家族や同僚に共有するならこの3行

  • Zyxel GS1900 のスイッチを使っているなら、ファームウェアを今日確認する(CVE-2026-7273)
  • 修正版は2026年6月16日に出ている。当てていない機器が実際に侵入されている
  • 管理者パスワードが出荷時のままなら、同時に変更する

根拠にしたページ

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles