
事件概述
美國網路安全與基礎設施安全局(CISA)於 9 月 21 日發佈緊急警訊,指出兆勤(Zyxel)GS1900 系列交換器中 CVE-2026-7273 高風險漏洞已被「積極利用」。CISA 已將此漏洞列入 KEV(已被利用的漏洞名單),要求所有聯邦機構在 9 月 24 日前(即 3 天內)完成修補,否則將面臨嚴重資安風險。
漏洞技術細節與影響
- 漏洞類型:記憶體堆積緩衝區溢位(heap‑buffer overflow),屬於程式在動態配置記憶體時未正確檢查邊界的缺陷。
- 攻擊向量:攻擊者可在未通過身分驗證的情況下,向交換器發送特製的 HTTP 請求,觸發溢位,進而執行任意作業系統指令(remote code execution, RCE)。
- 危險等級:根據 CVSS v3.1 評分,嚴重程度為 8.8(高危),足以讓攻擊者取得交換器的完整控制權,進一步滲透內部 LAN,竊取或破壞關鍵資料。
GS1900 系列是許多企業與政府機構在區域網路(LAN)中常見的接入層交換器,因其價格親民且支援多種管理功能,部署廣泛。若未即時修補,攻擊者可利用此漏洞在內部網路中搭建「跳板」,對其他資產發動二次攻擊,甚至對關鍵基礎設施造成連鎖衝擊。
兆勤已於 2026 年 6 月中旬 發佈新版韌體以修補此缺口,但根據 CISA 的調查,仍有相當數量的設備未升級,仍處於可被利用的狀態。
應對措施與未來展望
-
立即升級韌體:聯邦機關及所有使用 GS1900 的單位應立刻下載並安裝兆勤官方提供的修補程式,確保設備已套用 2026‑06‑xx 版以上的韌體。
-
加強網路分段:將交換器置於受控的管理 VLAN,限制未授權的 HTTP 連線,降低未驗證請求直接觸及交換器的機會。
-
持續監控:利用入侵偵測系統(IDS)或安全資訊與事件管理(SIEM)平台,監控異常 HTTP 請求與異常系統指令執行行為,及早發現可能的攻擊跡象。
-
資安教育:提醒相關人員了解此類「未驗證遠端執行」的攻擊手法,避免在管理介面上使用預設密碼或弱密碼。
CISA 的此番警告凸顯了 供應鏈資安 風險的持續升溫:即便是基礎設施層面的硬體設備,也可能因軟體缺陷而成為攻擊入口。未來,隨著更多資安機構將已被利用的漏洞納入 KEV 名單,企業與政府單位將面臨更嚴格的合規要求與更短的修補時程。
讀者提示:若您關注資安最新動態,建議訂閱資安日報與資安週報的免費電子報,掌握全球與臺灣的資安脈動,讓資訊安全成為日常營運的基本防線。