Zyxel GS1900-48HPv2 交換器的 CVE-2026-7273 已遭實際利用,並於 2026 年 9 月 21 日列入美國 CISA 已知遭利用漏洞目錄(KEV);CVSS 嚴重度為 8.8/10,使用者應更新到最新版。本文整理 CISA KEV 與 NIST NVD 公開資料,並附上 Zyxel 官方公告;想先建立軟體版本盤點與修補流程,可參考漏洞揭露後的軟體版本盤點與修補流程

Zyxel GS1900 Series Switches:怎麼確認是否受影響?

CVE-2026-7273 的漏洞名稱是 Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability。Zyxel 官方描述指出,GS1900-48HPv2 韌體版本 2.90(ABTQ.1)C0 及之前版本的 CGI 程式存在堆疊式緩衝區溢位問題,區域網路內未經驗證的攻擊者可能藉此執行作業系統命令。

機房中的網路交換器與伺服器設備,象徵網路設備安全更新
網路設備應納入版本盤點與安全更新(示意圖)。

這項漏洞的白話影響如下:

  • 已遭駭客實際利用,美國 CISA 已將它列入已知遭利用漏洞目錄。
  • 攻擊者需與受害裝置位於同一個網路,例如同一個 Wi-Fi,才能攻擊。
  • 不需要任何帳號或登入就能攻擊。
  • 不需要受害者做任何動作。
  • 成功利用可完全控制受影響系統,包含讀取資料、竄改內容與癱瘓服務。
  • CVSS 嚴重度為 8.8/10,屬高嚴重度。
  • 已有勒索軟體攻擊活動利用此漏洞。
  • EPSS 被利用機率評分為 2.4%。

你該做什麼

  1. 先確認設備型號與韌體版本。若是 Zyxel GS1900-48HPv2,且韌體為 2.90(ABTQ.1)C0 或更早版本,屬官方描述的受影響範圍。
  2. Zyxel 官方安全公告檢查韌體,更新到最新版。素材沒有提供具體修補版號,不能自行填入版本門檻。
  3. 自動更新的開啟位置未出現在提供的素材中,無法提供 GS1900-48HPv2 的選單路徑;請以 Zyxel 官方公告與設備管理介面顯示為準。
  4. 更新完成後重新查看設備管理介面的型號與韌體版本,確認已是最新版。若仍顯示 2.90(ABTQ.1)C0 或更早版本,表示尚未完成本次更新。
  5. 個人站長與管理多台設備者,應評估每項資產的網路曝險,依CISA BOD 26-04 的風險排序指引實作指引安排更新。雲端服務依適用指引處理;若沒有可用的緩解措施,CISA 建議停止使用該產品。

企業或站長若同時管理其他軟體,可參考Chrome 瀏覽器版本確認與更新流程建立更新後的版本確認習慣。這次素材沒有列出 GS1900-48HPv2 的個別緩解設定,處置應以 Zyxel 官方公告提供的內容為準。

官方參考:

常見問題

我的 Zyxel GS1900 交換器是否在受影響範圍?
先核對型號與韌體版本。提供的官方描述指向 GS1900-48HPv2,韌體版本 2.90(ABTQ.1)C0 及之前版本屬受影響範圍。

這個漏洞要更新到哪個版本?
提供的素材沒有列出具體修補版號,請依Zyxel 官方安全公告更新到最新版,再在設備管理介面確認韌體版本。

設備沒有直接連上網際網路,還要更新嗎?
要。這項漏洞的攻擊條件是與設備位於同一個網路,且不需要帳號或受害者操作;即使設備只在區域網路使用,仍應更新到最新版。