<style>
.zk-hero{padding:clamp(24px,5vw,48px);border-radius:24px;color:#fff;background:linear-gradient(135deg,#18181b,#7f1d1d 58%,#b45309);box-shadow:0 18px 44px #450a0a30}.zk-hero p{max-width:790px}.zk-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.zk-card{padding:18px;border:1px solid #fecaca;border-radius:17px;background:#fff}.zk-card b{display:block;font-size:1.65rem;color:#b91c1c}.zk-flow{display:grid;grid-template-columns:1fr auto 1fr auto 1fr;gap:10px;align-items:center;margin:24px 0}.zk-step{height:100%;padding:18px;border-radius:16px;background:#fff7ed;border:1px solid #fed7aa}.zk-arrow{font-size:1.5rem;color:#dc2626}.zk-table{display:block;overflow-x:auto}.zk-table table{width:100%;min-width:760px;border-collapse:collapse}.zk-table th,.zk-table td{padding:11px;border:1px solid #d6d3d1;text-align:left}.zk-table th{background:#fee2e2}.zk-alert,.zk-note{padding:18px;border-radius:13px;margin:18px 0}.zk-alert{background:#fef2f2;border-left:5px solid #dc2626}.zk-note{background:#eff6ff;border-left:5px solid #2563eb}.zk-priority{display:grid;grid-template-columns:8rem 1fr;gap:12px;align-items:center;margin:9px 0}.zk-meter{height:14px;background:#e7e5e4;border-radius:999px;overflow:hidden}.zk-meter i{display:block;height:100%;background:linear-gradient(90deg,#ef4444,#f59e0b)}@media(max-width:720px){.zk-grid,.zk-flow{grid-template-columns:1fr}.zk-arrow{transform:rotate(90deg);text-align:center}.zk-priority{grid-template-columns:1fr}}
</style>
ACTIVE EXPLOITATION / CISA KEV
「インターネット非公開」でも安全ではないLAN側の認証不要攻撃
管理画面へ到達できる端末が侵害されていれば、細工したHTTPリクエストからGS1900スイッチのOSコマンド実行につながる可能性があります。
9月21日CISA KEV追加日
9月24日米連邦機関の対処期限
10機種Zyxelが修正版を掲載
3行要約
- CISAは2026年9月21日、実悪用の証拠に基づきCVE-2026-7273をKEVへ追加しました。
- Zyxel GS1900のCGI処理にあるスタックベースのバッファオーバーフローで、LAN側の未認証攻撃者がOSコマンドを実行できる可能性があります。
- 対象10機種を棚卸しし、モデル固有の
2.90(... .2)C0へ更新、管理面を隔離してログと設定差分を確認します。
何が起きたのか
Zyxelは2026年6月16日にアドバイザリを公開し、GS1900シリーズのCGIプログラムにあるスタックベースのバッファオーバーフローと修正版を案内しました。CISAは9月21日、この脆弱性をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しました。
KEV追加は「攻撃コードが理論上作れる」という意味ではなく、CISAが定める基準で実悪用の証拠がある脆弱性として優先対応すべきことを示します。米国連邦民間機関の期限は9月24日です。民間企業への法的期限ではありませんが、パッチ優先順位を上げる強いシグナルです。
攻撃経路を正しく読む
ZyxelとCISAの説明は「LAN-based, unauthenticated attacker」です。インターネットから直接到達できなくても、侵害済みPC、来客Wi-Fi、IoT、運用端末などから管理HTTPへ到達できる構成は対象になり得ます。
技術的な流れ
1. Reach
LANから管理HTTPへ到達
→
2. Overflow
細工したHTTPでCGIを破壊
→
3. Impact
OSコマンド実行の可能性
スタックベースのバッファオーバーフローは、固定長の領域へ想定以上のデータを書き込み、制御情報を破壊する問題です。今回、認証は不要ですが、隣接ネットワークから管理インターフェースへ到達できることが前提です。
対象機種と修正版
型番ごとにファームウェア識別子が異なります。別モデル用ファイルを流用せず、本体ラベルと管理画面で型番・現行版を照合してください。
| モデル | 影響を受ける版 | 修正版 |
| GS1900-8 | 2.90(AAHH.1)C0以前 | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0以前 | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0以前 | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0以前 | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0以前 | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0以前 | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0以前 | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0以前 | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0以前 | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0以前 | 2.90(ABTQ.2)C0 |
Zyxelによれば、市販中で表にない製品は影響を受けません。ただし似た型番が多いため、推測で除外せず正確なモデル名を確認します。サポート期間外製品が混在する場合は、Zyxelサポートへ確認するか交換を計画してください。
いま実施する手順
- 資産台帳、MACアドレス表、監視、DHCPなどからGS1900を全拠点で洗い出します。
- 型番、ファームウェア、管理IP、管理VLAN、担当者、設置場所を記録します。
- 管理設定をバックアップし、Zyxel公式から型番一致の修正版とチェックサムを取得します。
- 冗長経路や停止時間を確認し、エッジからではなく影響の小さい機器で更新を検証します。
- 更新後に版、VLAN、LAG、STP、PoE、管理アクセス、監視を確認します。
- 管理ログ、設定変更、予期しないユーザー・通信を調査し、侵害兆候があればIR手順へ移行します。
更新前バックアップの注意
設定ファイルは復旧に必要ですが、侵害後の設定をそのまま信頼できる証拠にはなりません。既知の正常版、変更履歴、現行設定を比較できるよう保全します。
パッチまでの防御層
パッチ適用が最優先です。保守時間までの暫定策として、以下は攻撃面を狭めますが、修正版の代替ではありません。
- 管理UIを専用管理VLANまたは踏み台からだけ到達可能にする。
- 利用者、来客、IoT、無線LANから管理IPへのHTTP/HTTPSをACLで拒否する。
- WAN側管理、不要なHTTP管理、未使用サービスを無効化する。
- 管理者資格情報を更新し、集中ログの送信先と時刻同期を確認する。
- EDRやNDRで、端末からネットワーク機器管理IPへの異常なHTTP通信を調べる。
優先順位の付け方
これは編集上の優先度例です。KEV対象である以上、OOB管理でも更新対象から外しません。到達性、業務影響、侵害兆候を加味して更新順を決めます。
開発者と企業への影響
ネットワークスイッチはアプリのSBOMや通常のサーバーパッチ管理から漏れやすく、拠点ごとに版がばらつきます。IT部門は「ネットワーク機器も脆弱性管理対象」として、型番・版・サポート期限・管理面の到達経路をCMDBへ含める必要があります。
開発・運用チームも、検証ラボ、工場、店舗、監視カメラ環境の小型スイッチを確認してください。侵害されればVLANや通信経路の変更、監視妨害、横展開の足場になる可能性があります。
リスクと限界
- CISAとZyxelの公開情報だけでは、観測された攻撃手法や侵害指標の詳細は示されていません。
- KEV追加は、すべての機器が侵害済みという意味ではありません。
- 「LAN限定」は低リスクを意味しません。内部侵入後の横展開で利用され得ます。
- ファームウェア更新だけでは既存侵害を除去した証明にならず、ログ・設定・通信の確認が必要です。
- 工場や店舗の停止制約がある場合も、管理面隔離と監視を先行し、更新日を明示します。
今後注目すべき点
Zyxelアドバイザリの改訂、追加モデル、CISAやベンダーからの侵害指標、攻撃コードの公開状況を確認します。9月24日を過ぎても、未更新機器ゼロ、到達経路の最小化、設定差分確認、復旧可能な正常設定の保管まで追跡してください。
最終確認日:2026年9月22日
参照元