Una nuova allerta riguarda due prodotti molto diffusi in azienda: gli switch Zyxel GS1900 e Veeam Agent for Microsoft Windows. Nel primo caso esistono prove di sfruttamento attivo su larga scala; nel secondo, una falla può consentire a un utente già presente su un PC Windows di ottenere privilegi massimi sul sistema. Se in ufficio usate apparati di rete Zyxel o Veeam per backup degli endpoint, la questione vi riguarda subito: non è un problema teorico, ma un rischio operativo concreto.
Cosa è successo
Il 22 settembre 2026 è emerso un doppio segnale molto chiaro dal mondo della sicurezza informatica.
Da una parte, la CISA statunitense ha inserito nel catalogo KEV (Known Exploited Vulnerabilities) una vulnerabilità già corretta che colpisce gli switch Zyxel della serie GS1900. La falla è identificata come CVE-2026-7273, ha un punteggio CVSS 8.8 e riguarda un problema di tipo stack-based buffer overflow nel programma CGI del firmware. In pratica, secondo l’avviso del produttore, un attaccante non autenticato presente sulla rete locale può inviare una richiesta HTTP appositamente costruita e arrivare all’esecuzione di comandi sul sistema operativo dello switch.
Dall’altra, Arctic Wolf ha segnalato lo sfruttamento attivo di CVE-2026-32996, vulnerabilità con CVSS 7.3 in Veeam Agent for Microsoft Windows. Qui lo scenario è diverso: non si parla di accesso remoto anonimo via rete, ma di una escalation di privilegi locale che può permettere a chi ha già accesso a un endpoint Windows di ottenere il controllo a livello SYSTEM, cioè il livello più alto su quel computer.
Tradotto in linguaggio aziendale: nel primo caso è in gioco la sicurezza dell’infrastruttura di rete; nel secondo, quella delle postazioni Windows e dei server dove è installato l’agente Veeam.
La falla Zyxel GS1900: perché è particolarmente seria
Gli switch vengono spesso percepiti come componenti “silenziosi” della rete: una volta installati, si tende a dimenticarli. È proprio questo che li rende un bersaglio pericoloso. Se un attaccante riesce a compromettere uno switch gestito, può ottenere informazioni preziose sulla rete interna, sulle configurazioni e in alcuni casi usare quel punto d’appoggio per muoversi lateralmente.
Nel caso di CVE-2026-7273, il problema interessa più modelli della serie GS1900 e Zyxel ha pubblicato le versioni corrette già a giugno 2026. La vulnerabilità riguarda versioni precedenti alle release di fix per i seguenti modelli:
- GS1900-8: corretto in 2.90(AAHH.2)C0
- GS1900-8HP: corretto in 2.90(AAHI.2)C0
- GS1900-10HP: corretto in 2.90(AAZI.2)C0
- GS1900-16: corretto in 2.90(AAHJ.2)C0
- GS1900-24: corretto in 2.90(AAHL.2)C0
- GS1900-24E: corretto in 2.90(AAHK.2)C0
- GS1900-24EP: corretto in 2.90(ABTO.2)C0
- GS1900-24HPv2: corretto in 2.90(ABTP.2)C0
- GS1900-48: corretto in 2.90(AAHN.2)C0
- GS1900-48HPv2: corretto in 2.90(ABTQ.2)C0
L’elemento che cambia il livello di urgenza è però un altro: non si tratta solo di una vulnerabilità pubblica, ma di una vulnerabilità già usata in attacchi reali.
Secondo GreyNoise, un attore malevolo di lingua cinese avrebbe iniziato a utilizzare l’exploit dal 17 agosto 2026, riuscendo a compromettere ed esfiltrare dati da 996 switch Zyxel in 48 Paesi, tra cui anche l’Italia. I dati raccolti includerebbero configurazioni, credenziali root in forma hash e informazioni di rete. L’attaccante avrebbe inoltre usato TFTP per scaricare ed eseguire uno script personalizzato di raccolta dati.
Questo dettaglio è importante per una PMI: anche senza un vero e proprio “blocco” dei sistemi, la sola sottrazione delle configurazioni di rete può facilitare attacchi successivi molto più gravi.
Il caso Veeam: quando un utente locale può diventare SYSTEM
La vulnerabilità CVE-2026-32996 in Veeam Agent for Microsoft Windows non apre da sola una porta dall’esterno, ma diventa molto pericolosa in scenari già compromessi o anche solo in ambienti dove più utenti condividono macchine e permessi non perfettamente segregati.
Il problema, secondo Arctic Wolf, nasce dal modo in cui il servizio Veeam Endpoint Backup gestisce sessioni elevate tramite una named pipe locale. In sostanza, un identificatore di sessione privilegiata può essere riutilizzato in modo improprio perché non è legato in modo sicuro all’utente o alla connessione che lo richiede. Inoltre, questi UID elevati finiscono in un file di log sotto C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, leggibile dagli utenti standard.
Il risultato pratico è che un utente con accesso locale può recuperare un UID valido e sfruttarlo per eseguire comandi come SYSTEM. Esiste anche una prova di concetto pubblica su GitHub che mostra come ottenere questo risultato.
Per le aziende questo tipo di falla conta molto perché spesso gli attacchi moderni non iniziano dal “grande exploit” spettacolare, ma da una catena: phishing o furto credenziali, accesso a un PC, quindi elevazione dei privilegi, movimento laterale e infine cifratura o esfiltrazione dei dati.
Perché queste notizie contano anche se “non abbiamo mai avuto problemi”
Molte organizzazioni aggiornano con regolarità server e PC, ma lasciano più indietro gli apparati di rete, i firmware o gli agenti installati da tempo sugli endpoint. È un errore comune: ciò che non dà problemi visibili tende a uscire dal radar.
In più, entrambi i casi confermano una tendenza chiara del 2026: gli attaccanti cercano componenti meno presidiati ma molto utili per consolidare la loro presenza. Uno switch di rete vulnerabile o un software di backup con privilegi elevati sono obiettivi ideali perché offrono visibilità, persistenza e spesso accessi ampi.
Anche il fatto che la CISA abbia imposto alle agenzie federali civili statunitensi di applicare la correzione Zyxel entro il 24 settembre 2026 è un indicatore della serietà attribuita al rischio.
Cosa significa per la tua azienda
Se sei un imprenditore o un responsabile d’ufficio, la priorità non è capire ogni dettaglio tecnico, ma verificare rapidamente se il rischio esiste e chiuderlo prima che diventi un incidente.
Ecco le azioni pratiche da fare subito.
1. Censite gli apparati Zyxel GS1900 presenti in sede o nelle filiali.
Non basta sapere di avere “switch Zyxel”: bisogna identificare modello e versione firmware. Se avete più sedi, controllate anche gli armadi di rete periferici, spesso meno monitorati.
2. Verificate le versioni firmware e aggiornate subito i modelli interessati.
Se uno switch GS1900 è fermo a una versione precedente a quelle corrette indicate da Zyxel, l’aggiornamento va pianificato con urgenza. Se non potete aggiornare nell’immediato, valutate misure temporanee di contenimento, come limitare l’accesso alla gestione e segmentare meglio la rete.
3. Controllate se l’interfaccia di gestione è raggiungibile da segmenti non strettamente autorizzati.
Una buona pratica è separare la rete di management dal traffico utente, evitando che qualsiasi dispositivo interno possa parlare con gli apparati di rete gestiti.
4. Verificate dove è installato Veeam Agent for Microsoft Windows.
In molte aziende l’agente è presente su notebook, PC critici o server specifici. Serve una mappa aggiornata per capire l’esposizione reale.
5. Limitate gli accessi locali e rivedete i privilegi utente.
La falla Veeam richiede accesso locale: meno utenti hanno possibilità di login interattivo sulle macchine sensibili, meno spazio c’è per l’abuso.
6. Rafforzate monitoraggio e raccolta log.
Eventi anomali sugli switch, cambi di configurazione inattesi, accessi locali insoliti su endpoint con Veeam o esecuzioni elevate non previste sono segnali da far verificare subito.
7. Verificate backup e capacità di ripristino.
Anche se queste due vulnerabilità non equivalgono automaticamente a un ransomware, possono essere il primo passo verso incidenti più estesi. Avere copie di sicurezza isolate e testate è essenziale. Se il tema va strutturato meglio, ha senso rivedere sia la strategia di /soluzioni/remote-backup/ sia la protezione complessiva con servizi di /servizi/sicurezza-informatica/.
8. Inserite firmware, agenti e software “secondari” nel ciclo regolare di patch management.
Molte PMI hanno procedure discrete per Windows e Microsoft 365, ma non per switch, firewall, NAS, agenti di backup o software di gestione. È proprio lì che si creano i vuoti più pericolosi. Se manca un presidio continuativo, può essere utile formalizzarlo con un servizio di /servizi/desktop-it-management/.
Un dettaglio da non sottovalutare: l’attacco alla rete può precedere quello ai dati
Quando si parla di sicurezza, si pensa subito ai file aziendali o alla posta elettronica. In realtà la rete è il punto da cui passa tutto. Se un attaccante raccoglie configurazioni, informazioni topologiche e credenziali hash dagli switch, può preparare con più precisione attacchi successivi contro server, NAS, centralini VoIP o postazioni utente.
Per questo la sicurezza di rete non dovrebbe essere trattata come un tema separato dalla continuità operativa. Un problema su uno switch o su un agente di backup può tradursi in fermo macchina, perdita di visibilità, indisponibilità dei servizi o esposizione di dati interni.
Domande frequenti
Se abbiamo switch Zyxel ma non esposti su Internet, siamo al sicuro?
No, non automaticamente. La falla Zyxel descritta riguarda un attaccante presente sulla LAN. Se un dispositivo interno viene compromesso, lo switch può diventare un obiettivo raggiungibile.
La vulnerabilità Veeam permette un attacco remoto dall’esterno?
In base alle informazioni disponibili, si tratta di una vulnerabilità di escalation di privilegi locale. Serve quindi un accesso già ottenuto su quella macchina o un account locale utilizzabile.
Conviene aspettare la finestra di manutenzione del mese prossimo?
Solo dopo una valutazione concreta del rischio. Nel caso Zyxel esistono evidenze di sfruttamento attivo e presenza di vittime anche in Italia: rimandare senza contromisure temporanee è una scelta rischiosa.
In sintesi, questa non è la classica notizia di sicurezza destinata solo ai reparti IT strutturati. Parliamo di apparati di rete e software di backup spesso presenti anche nelle PMI, cioè proprio dove il tempo per controlli approfonditi è poco e dove un incidente pesa di più. La priorità oggi è semplice: verificare se i prodotti coinvolti sono presenti, aggiornare dove necessario e controllare che rete, endpoint e backup siano davvero sotto governo.