Présentation

En septembre 2026, le CISA a inscrit deux vulnérabilités distinctes dans son catalogue KEV (Known Exploited Vulnerabilities). La première concerne les commutateurs Zyxel GS1900 (CVE‑2026‑7273, CVSS 8.8) et la seconde le logiciel Veeam Agent for Windows (CVE‑2026‑32996, CVSS 7.3). Les deux failles sont confirmées comme étant exploitées en conditions réelles, ce qui a déclenché des exigences de mise à jour immédiate pour les agences fédérales américaines.

Analyse technique de la faille Zyxel

La vulnérabilité Zyxel réside dans le programme CGI du firmware des commutateurs GS1900. Il s’agit d’un stack‑based buffer overflow déclenché par une requête HTTP spécialement formatée. L’overflow permet à un attaquant situé sur le même LAN, sans aucune authentification, d’écraser la pile d’appels et d’injecter une commande système arbitraire. Le mécanisme d’exploitation repose sur le dépassement de la taille du tampon alloué à la chaîne de paramètres HTTP, ce qui libère le pointeur d’instruction vers du code contrôlé par l’attaquant.

Le correctif a été publié sous forme de nouvelles versions de firmware : toutes les variantes du modèle GS1900 (‑8, ‑8HP, ‑10HP, ‑16, ‑24, ‑24E, ‑24EP, ‑24HPv2, ‑48, ‑48HPv2) ont reçu une mise à jour de la série 2.90(AA**). Par exemple, la version 2.90(AAHH.2)C0 corrige le problème pour le modèle 8 ports, tandis que 2.90(ABTP.2)C0 le fait pour le 24HPv2. La mise à jour remplace le module CGI par une implémentation qui valide strictement la longueur des champs d’entrée, éliminant ainsi le débordement de pile.

Analyse technique de la faille Veeam

Le défaut Veeam est une élévation de privilèges locale. Le service Veeam Endpoint Backup crée un canal nommé

\\.\pipe\Veeam\VAW\ServiceConnectionPipe
pour les sessions client. Lorsqu’une session élévée est établie, le service associe un UID d’administrateur à la session, mais cet UID n’est pas lié à l’identité du processus appelant. Le UID est ensuite écrit dans le fichier journal
C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log
, accessible en lecture à tout utilisateur standard. Un attaquant local peut donc lire le UID, le réinjecter via le même pipe et obtenir un jeton d’administrateur, ce qui se traduit par l’exécution de commandes avec le compte SYSTEM. Le PoC publié sur GitHub illustre le principe en lisant le UID, puis en exécutant
whoami > C:\temp\output.txt
pour confirmer le privilège SYSTEM.

Implications et mesures d’atténuation

Ces deux incidents soulignent la nécessité d’une gestion rigoureuse des correctifs. Pour Zyxel, la contrainte principale réside dans la mise à jour du firmware sur des équipements souvent déployés dans des environnements industriels où les fenêtres de maintenance sont limitées. Le délai imposé par le CISA (24 septembre 2026) laisse peu de marge aux organisations qui doivent planifier des redémarrages contrôlés. Pour Veeam, la mitigation immédiate consiste à restreindre les permissions du répertoire ProgramData\Veeam\Endpoint afin d’empêcher la lecture du journal par des comptes non privilégiés, puis à appliquer le correctif fourni dans la version 12.0 R2 du produit.

En l’absence de correctifs, les vecteurs d’attaque restent simples : une requête HTTP malveillante pour Zyxel, ou un accès local au système de fichiers pour Veeam. Les deux scénarios démontrent que même des vulnérabilités de niveau « local » peuvent être exploitées à distance lorsqu’une chaîne de confiance est mal implémentée. La surveillance des logs d’accès, le durcissement des permissions et la mise à jour proactive restent les meilleures pratiques pour limiter l’exposition.