---
title: 'Zyxel GS1900がCISA KEV入り｜CVE-2026-7273を9月24日までに塞ぐ'
url: 'https://automationse.net/zyxel-gs1900-cve-2026-7273-kev-patch-guide'
markdown: 'https://automationse.net/zyxel-gs1900-cve-2026-7273-kev-patch-guide.md'
date: '2026-09-22'
description: '<style> .zk-hero{padding:clamp(24px,5vw,48px);border-radius:24px;color:#fff;background:linear-gradient(135deg,#18181b,#7f1d1d 58%,#b45309);box-shadow:0 18px 44px #450a0a30}.zk-hero p{max-width:790px}.zk-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.zk-ca…'
taxonomy:
  category:
    - セキュリティ
  tag:
    - CVE-2026-7273
    - 'CISA KEV'
    - Zyxel
    - ネットワークセキュリティ
---

# Zyxel GS1900がCISA KEV入り｜CVE-2026-7273を9月24日までに塞ぐ

## [Zyxel GS1900がCISA KEV入り｜CVE-2026-7273を9月24日までに塞ぐ](https://automationse.net/zyxel-gs1900-cve-2026-7273-kev-patch-guide)

  公開日 2026.09.22 更新日 2026.09.22  [CVE-2026-7273](https://automationse.net/tag:CVE-2026-7273#body-wrapper) [CISA KEV](https://automationse.net/tag:CISA%20KEV#body-wrapper) [Zyxel](https://automationse.net/tag:Zyxel#body-wrapper) [ネットワークセキュリティ](https://automationse.net/tag:%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3#body-wrapper)  

 <style> .zk-hero{padding:clamp(24px,5vw,48px);border-radius:24px;color:#fff;background:linear-gradient(135deg,#18181b,#7f1d1d 58%,#b45309);box-shadow:0 18px 44px #450a0a30}.zk-hero p{max-width:790px}.zk-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.zk-card{padding:18px;border:1px solid #fecaca;border-radius:17px;background:#fff}.zk-card b{display:block;font-size:1.65rem;color:#b91c1c}.zk-flow{display:grid;grid-template-columns:1fr auto 1fr auto 1fr;gap:10px;align-items:center;margin:24px 0}.zk-step{height:100%;padding:18px;border-radius:16px;background:#fff7ed;border:1px solid #fed7aa}.zk-arrow{font-size:1.5rem;color:#dc2626}.zk-table{display:block;overflow-x:auto}.zk-table table{width:100%;min-width:760px;border-collapse:collapse}.zk-table th,.zk-table td{padding:11px;border:1px solid #d6d3d1;text-align:left}.zk-table th{background:#fee2e2}.zk-alert,.zk-note{padding:18px;border-radius:13px;margin:18px 0}.zk-alert{background:#fef2f2;border-left:5px solid #dc2626}.zk-note{background:#eff6ff;border-left:5px solid #2563eb}.zk-priority{display:grid;grid-template-columns:8rem 1fr;gap:12px;align-items:center;margin:9px 0}.zk-meter{height:14px;background:#e7e5e4;border-radius:999px;overflow:hidden}.zk-meter i{display:block;height:100%;background:linear-gradient(90deg,#ef4444,#f59e0b)}@media(max-width:720px){.zk-grid,.zk-flow{grid-template-columns:1fr}.zk-arrow{transform:rotate(90deg);text-align:center}.zk-priority{grid-template-columns:1fr}} </style> **ACTIVE EXPLOITATION / CISA KEV**

## 「インターネット非公開」でも安全ではないLAN側の認証不要攻撃

管理画面へ到達できる端末が侵害されていれば、細工したHTTPリクエストからGS1900スイッチのOSコマンド実行につながる可能性があります。

**9月21日**CISA KEV追加日

**9月24日**米連邦機関の対処期限

**10機種**Zyxelが修正版を掲載

## 3行要約

- CISAは2026年9月21日、実悪用の証拠に基づき**CVE-2026-7273**をKEVへ追加しました。
- Zyxel GS1900のCGI処理にあるスタックベースのバッファオーバーフローで、LAN側の未認証攻撃者がOSコマンドを実行できる可能性があります。
- 対象10機種を棚卸しし、モデル固有の`2.90(... .2)C0`へ更新、管理面を隔離してログと設定差分を確認します。

## 何が起きたのか

Zyxelは2026年6月16日にアドバイザリを公開し、GS1900シリーズのCGIプログラムにあるスタックベースのバッファオーバーフローと修正版を案内しました。CISAは9月21日、この脆弱性をKnown Exploited Vulnerabilities（KEV）Catalogへ追加しました。

KEV追加は「攻撃コードが理論上作れる」という意味ではなく、CISAが定める基準で**実悪用の証拠がある**脆弱性として優先対応すべきことを示します。米国連邦民間機関の期限は9月24日です。民間企業への法的期限ではありませんが、パッチ優先順位を上げる強いシグナルです。

**攻撃経路を正しく読む**
ZyxelとCISAの説明は「LAN-based, unauthenticated attacker」です。インターネットから直接到達できなくても、侵害済みPC、来客Wi-Fi、IoT、運用端末などから管理HTTPへ到達できる構成は対象になり得ます。

## 技術的な流れ

**1. Reach**
LANから管理HTTPへ到達

**2. Overflow**
細工したHTTPでCGIを破壊

**3. Impact**
OSコマンド実行の可能性

スタックベースのバッファオーバーフローは、固定長の領域へ想定以上のデータを書き込み、制御情報を破壊する問題です。今回、認証は不要ですが、隣接ネットワークから管理インターフェースへ到達できることが前提です。

## 対象機種と修正版

型番ごとにファームウェア識別子が異なります。別モデル用ファイルを流用せず、本体ラベルと管理画面で型番・現行版を照合してください。

| モデル | 影響を受ける版 | 修正版 |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0以前 | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0以前 | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0以前 | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0以前 | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0以前 | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0以前 | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0以前 | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0以前 | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0以前 | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0以前 | 2.90(ABTQ.2)C0 |

Zyxelによれば、市販中で表にない製品は影響を受けません。ただし似た型番が多いため、推測で除外せず正確なモデル名を確認します。サポート期間外製品が混在する場合は、Zyxelサポートへ確認するか交換を計画してください。

## いま実施する手順

1. 資産台帳、MACアドレス表、監視、DHCPなどからGS1900を全拠点で洗い出します。
2. 型番、ファームウェア、管理IP、管理VLAN、担当者、設置場所を記録します。
3. 管理設定をバックアップし、Zyxel公式から**型番一致**の修正版とチェックサムを取得します。
4. 冗長経路や停止時間を確認し、エッジからではなく影響の小さい機器で更新を検証します。
5. 更新後に版、VLAN、LAG、STP、PoE、管理アクセス、監視を確認します。
6. 管理ログ、設定変更、予期しないユーザー・通信を調査し、侵害兆候があればIR手順へ移行します。

**更新前バックアップの注意**
設定ファイルは復旧に必要ですが、侵害後の設定をそのまま信頼できる証拠にはなりません。既知の正常版、変更履歴、現行設定を比較できるよう保全します。

## パッチまでの防御層

パッチ適用が最優先です。保守時間までの暫定策として、以下は攻撃面を狭めますが、修正版の代替ではありません。

- 管理UIを専用管理VLANまたは踏み台からだけ到達可能にする。
- 利用者、来客、IoT、無線LANから管理IPへのHTTP/HTTPSをACLで拒否する。
- WAN側管理、不要なHTTP管理、未使用サービスを無効化する。
- 管理者資格情報を更新し、集中ログの送信先と時刻同期を確認する。
- EDRやNDRで、端末からネットワーク機器管理IPへの異常なHTTP通信を調べる。

## 優先順位の付け方

管理VLANが広い

拠点・IoT隣接

専用OOB管理

これは編集上の優先度例です。KEV対象である以上、OOB管理でも更新対象から外しません。到達性、業務影響、侵害兆候を加味して更新順を決めます。

## 開発者と企業への影響

ネットワークスイッチはアプリのSBOMや通常のサーバーパッチ管理から漏れやすく、拠点ごとに版がばらつきます。IT部門は「ネットワーク機器も脆弱性管理対象」として、型番・版・サポート期限・管理面の到達経路をCMDBへ含める必要があります。

開発・運用チームも、検証ラボ、工場、店舗、監視カメラ環境の小型スイッチを確認してください。侵害されればVLANや通信経路の変更、監視妨害、横展開の足場になる可能性があります。

## リスクと限界

- CISAとZyxelの公開情報だけでは、観測された攻撃手法や侵害指標の詳細は示されていません。
- KEV追加は、すべての機器が侵害済みという意味ではありません。
- 「LAN限定」は低リスクを意味しません。内部侵入後の横展開で利用され得ます。
- ファームウェア更新だけでは既存侵害を除去した証明にならず、ログ・設定・通信の確認が必要です。
- 工場や店舗の停止制約がある場合も、管理面隔離と監視を先行し、更新日を明示します。

## 今後注目すべき点

Zyxelアドバイザリの改訂、追加モデル、CISAやベンダーからの侵害指標、攻撃コードの公開状況を確認します。9月24日を過ぎても、未更新機器ゼロ、到達経路の最小化、設定差分確認、復旧可能な正常設定の保管まで追跡してください。

最終確認日：2026年9月22日

## 参照元

- [CISA：Known Exploited Vulnerabilities Catalog JSON](https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json)
- [Zyxel：CVE-2026-7273 Security Advisory](https://community.zyxel.com/en/discussion/33340/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches)
- [Zyxel：Security Advisories一覧](https://www.zyxel.com/global/en/support/security-advisories)
- [Zyxel：GS1900-16 Download Library（修正版掲載例）](https://www.zyxel.com/global/en/support/download?model=gs1900-16)
- [NVD：CVE-2026-7273](https://nvd.nist.gov/vuln/detail/CVE-2026-7273)

  Previous Post Next Post

---

## Navigation

- Previous: [Google Cloudバックアップをラベルで自動化｜Backup and DR Auto-protection実践ガイド](https://automationse.net/google-cloud-backup-dr-auto-protection-labels.md)
- Next: [Workspace Studioが外部システム連携へ｜Webhook・Apps Script・8サービス実践ガイド](https://automationse.net/google-workspace-studio-custom-webhook-integration-guide.md)
