Novecentonovantasei switch di rete Zyxel della serie GS1900 compromessi in 48 paesi, con l’Italia davanti a tutti con 133 dispositivi violati. È il quadro emerso dalla ricerca pubblicata da GreyNoise il 22 settembre 2026 e rilanciato il 9 ottobre dal CSIRT di CSI Piemonte, che ha acceso i riflettori su una falla, la CVE-2026-7273, già inserita da CISA nel catalogo delle vulnerabilità sfruttate attivamente (KEV) il 21 settembre. Dietro la sigla c’è un buffer overflow nello switch di fascia SMB più diffuso nelle reti di piccole e medie aziende europee, e dietro i numeri c’è una campagna che ha raccolto configurazioni di rete, mappe della topologia interna e credenziali root da centinaia di apparati lasciati esposti online.

La vicenda arriva in un momento in cui i dispositivi di rete perimetrali, dai gateway VPN agli switch gestiti, sono diventati il bersaglio preferito di chi cerca un punto d’appoggio stabile dentro reti aziendali altrimenti ben difese. Non è un caso isolato: nella stessa settimana il CSIRT piemontese segnalava pressioni simili su Check Point, Fortinet e, separatamente, su Citrix NetScaler. Ma il caso Zyxel GS1900 merita un approfondimento a parte, perché unisce un difetto tecnico banale, una finestra di sfruttamento di un mese intero prima della scoperta pubblica e un primato italiano tutt’altro che lusinghiero.

Cosa è successo: la cronologia dei fatti

Secondo la ricostruzione di GreyNoise, la società di threat intelligence che monitora il traffico di scansione su Internet, l’attività di exploitation contro gli switch Zyxel GS1900 è iniziata attorno al 17 agosto 2026 ed è proseguita almeno fino al 17 settembre, un mese di sfruttamento silenzioso prima che il pattern emergesse con chiarezza nei dati di telemetria. La società ha pubblicato l’analisi il 22 settembre sotto il titolo “Open Season on Kapibala”, attribuendo la campagna a un attore sospettato di lingua cinese, senza però fornire finora un’attribuzione definitiva a un gruppo noto (GreyNoise).

Il giorno successivo, il 21 settembre, la Cybersecurity and Infrastructure Security Agency statunitense ha aggiunto la CVE-2026-7273 al proprio catalogo Known Exploited Vulnerabilities, fissando per le agenzie federali USA una scadenza di rimedio al 24 settembre, appena tre giorni dopo l’inserimento. È un ritmo di reazione che oggi è diventato lo standard per le falle sotto exploitation attiva, ma che lascia comunque un’ampia finestra di rischio per chi non segue il catalogo KEV con la stessa attenzione di un’agenzia federale.

La notizia è arrivata con forza in Italia il 9 ottobre, quando il CSIRT di CSI Piemonte ha ripreso i dati GreyNoise in un bollettino che evidenzia il numero di dispositivi compromessi sul territorio nazionale. Non è una scoperta autonoma del CSIRT piemontese, quanto una ripresa e un’amplificazione di un dato già pubblico ma poco notato fuori dai circoli di threat intelligence specializzati, un pattern che si ripete spesso quando una ricerca tecnica in inglese fatica a raggiungere gli amministratori di rete italiani in tempo utile.

La falla tecnica: un buffer overflow nel programma CGI

Dal punto di vista tecnico, la CVE-2026-7273 è un overflow basato su stack nel programma CGI dell’interfaccia di gestione web degli switch GS1900. Il National Vulnerability Database la descrive come una falla che permette a un attaccante non autenticato, in grado di raggiungere l’interfaccia di amministrazione, di inviare una richiesta HTTP appositamente costruita e ottenere l’esecuzione di comandi sul sistema operativo sottostante. Il punteggio assegnato è CVSS 8,8, una severità alta che riflette l’assenza di autenticazione richiesta e l’impatto totale sulla confidenzialità, integrità e disponibilità del dispositivo.

Un dettaglio importante, spesso perso nelle sintesi più rapide, è che la falla viene classificata come sfruttabile a livello di rete locale (LAN), cioè l’attaccante deve poter raggiungere l’interfaccia di gestione dello switch. Il problema, come dimostrano i 996 casi mappati da GreyNoise, è che su Internet esistono centinaia di questi switch con l’interfaccia di management esposta pubblicamente, magari per comodità di gestione remota o per una configurazione di rete mal progettata, trasformando così un difetto “locale” in un vettore di attacco globale raggiungibile da chiunque abbia uno scanner di porte.

I modelli coinvolti coprono praticamente tutta la gamma GS1900: GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 e GS1900-48HPv2, con le versioni firmware fino al ramo 2.90(ABTQ.1)C0 e analoghi considerate vulnerabili. Si tratta di switch gestiti di fascia entry-level e SMB, il tipo di apparato che si trova tipicamente in uffici, filiali, studi professionali e piccole reti aziendali, non nei data center di grandi imprese dotati di team di sicurezza dedicati.

I numeri della campagna: 996 switch in 48 paesi

Il dato centrale della ricerca GreyNoise è la mappa globale dei dispositivi compromessi: 996 switch Zyxel GS1900 violati e distribuiti su 48 paesi diversi. Non è un numero enorme se paragonato alle campagne botnet IoT più estese della storia recente, ma è comunque un segnale chiaro di una exploitation su scala, non di un incidente isolato o di un test di proof-of-concept rimasto confinato a un laboratorio di ricerca.

La distribuzione geografica è quello che rende la notizia particolarmente rilevante per i lettori italiani. Con 133 dispositivi compromessi, l’Italia risulta il paese più colpito in assoluto, davanti agli Stati Uniti con 129 e a Taiwan con 123. Tre paesi racchiudono quindi il 39% circa del totale mondiale, un livello di concentrazione che suggerisce basi installate particolarmente dense di questi switch, probabilmente legate a canali di distribuzione e integrazione locali più che a una scelta deliberata degli attaccanti di colpire l’Italia in modo specifico.

PaeseSwitch compromessiQuota sul totale
Italia13313,4%
Stati Uniti12913,0%
Taiwan12312,3%
Altri 45 paesi61161,3%
Totale globale996100%

I dati disponibili non permettono ancora di stabilire con certezza quali settori italiani siano più colpiti, se pubblica amministrazione, piccole imprese o provider di connettività, perché il set di dati pubblicato da GreyNoise identifica indirizzi IP e geolocalizzazione dei dispositivi, non la natura dell’organizzazione che li gestisce. È un limite che vale la pena segnalare: i numeri sono solidi, l’attribuzione settoriale no, e qualsiasi stima in quella direzione sarebbe speculazione, non dato verificato.

Cosa rubano gli attaccanti: non solo accesso, ma mappe della rete

La parte più preoccupante della campagna non è l’exploit in sé, relativamente semplice da un punto di vista tecnico, ma cosa fanno gli attaccanti una volta dentro. Secondo l’analisi tecnica pubblicata su northinfosec.com e ripresa nei riepiloghi successivi, chi sfrutta la CVE-2026-7273 estrae sistematicamente tre categorie di informazioni: la configurazione completa del dispositivo, dati sulla topologia e la struttura della rete locale, e le credenziali root in forma hashata.

Questo pattern di raccolta dati racconta una storia diversa da quella di un semplice reclutamento in una botnet DDoS. Mappare la topologia di rete e sottrarre credenziali amministrative suggerisce un interesse per il ricognizione e il movimento laterale, cioè l’uso dello switch compromesso come testa di ponte per capire cosa altro gira su quella rete e, potenzialmente, come arrivarci. Per una PMI italiana con un GS1900 esposto su Internet e magari dimenticato da anni dietro un firewall mal configurato, questo significa che la violazione dello switch può essere solo il primo passo di un attacco più ampio, non l’obiettivo finale.

La risposta di Zyxel: patch disponibili da giugno

Un elemento che complica la lettura della vicenda è la tempistica della patch. L’avviso di sicurezza di Zyxel per questa vulnerabilità risulta aggiornato al 16 giugno 2026, quindi oltre due mesi prima dell’inizio della finestra di exploitation rilevata da GreyNoise e quasi quattro mesi prima della segnalazione italiana del CSIRT piemontese. In altre parole, il correttivo esisteva già quando la campagna è iniziata: il problema non è stata una falla zero-day senza rimedio, ma centinaia di dispositivi che non sono stati aggiornati nei mesi successivi al rilascio della patch.

Modello GS1900Firmware corretto
GS1900-82.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.2)C0
GS1900-162.90(AAHJ.2)C0
GS1900-242.90(AAHL.2)C0
GS1900-24E2.90(AAHK.2)C0
GS1900-24EP / 24HPv2 / 482.90(ABTO.2)C0 / 2.90(ABTP.2)C0 e rami corrispondenti

Zyxel non ha comunicato pubblicamente, almeno nei materiali disponibili finora, una dichiarazione specifica legata alla campagna osservata da GreyNoise, limitandosi a mantenere aggiornato l’avviso tecnico con le versioni firmware corrette per ciascun modello della gamma GS1900. È un comportamento comune tra i produttori di dispositivi di rete SMB: la correzione tecnica arriva, ma la comunicazione proattiva verso i clienti finali resta spesso debole, lasciando che sia l’amministratore di rete a dover scoprire da fonti terze se il proprio apparato è a rischio.

CISA KEV e il paradosso della scadenza di tre giorni

L’inserimento nel catalogo CISA KEV il 21 settembre, con scadenza fissata al 24 settembre per le agenzie federali statunitensi, mostra quanto si sia accorciato negli ultimi anni il tempo concesso per il rimedio quando una falla risulta sotto sfruttamento attivo confermato. Tre giorni sono pensati per forzare un’azione immediata nel perimetro federale USA, ma il catalogo KEV ha valore solo come riferimento normativo per le agenzie americane: per il resto del mondo, incluse le reti italiane ed europee colpite, resta uno strumento di allerta volontario, non un obbligo.

Questo scollamento tra la velocità della scadenza KEV e la realtà della risposta sul territorio è esattamente ciò che la campagna Zyxel dimostra: la patch esisteva da giugno, l’allerta KEV è arrivata a settembre, e a ottobre in Italia ci sono ancora 133 dispositivi compromessi secondo la rilevazione più recente disponibile. La distanza tra “esiste una correzione” e “la correzione è stata applicata su scala” resta il vero tallone d’Achille della sicurezza dei dispositivi di rete perimetrali, non la disponibilità tecnica del fix.

Un precedente storico: la lezione mai imparata di Mirai

Chi segue da tempo la sicurezza dei dispositivi di rete riconoscerà in questa vicenda un pattern già visto nel 2016 con la botnet Mirai, che aveva compromesso centinaia di migliaia di telecamere IP e router domestici sfruttando credenziali di default e interfacce di gestione esposte su Internet, fino a generare attacchi DDoS record contro infrastrutture come Dyn e OVH. Dieci anni dopo, la dinamica di fondo non è cambiata: dispositivi di rete economici, management interface raggiungibile dall’esterno, patch disponibili ma non applicate, e un attore esterno che sfrutta la somma di queste tre condizioni su scala.

La differenza principale con il caso GS1900 è nell’obiettivo finale. Mirai cercava potenza di calcolo distribuita per DDoS, mentre la campagna “Open Season on Kapibala” documentata da GreyNoise sembra orientata alla raccolta di intelligence di rete, credenziali e mappe di topologia. È un’evoluzione che riflette il valore crescente, per molti attori offensivi, dell’accesso persistente e della ricognizione rispetto alla semplice potenza di fuoco per attacchi volumetrici, un cambiamento di priorità che si osserva in diverse campagne contro dispositivi edge nel corso del 2026.

Confronto con le altre falle nei dispositivi perimetrali del 2026

Il caso Zyxel GS1900 non è un episodio isolato nel 2026, anno che ha visto una pressione costante su quasi ogni categoria di apparato di rete esposto su Internet. Metterlo a confronto con altri casi recenti aiuta a inquadrare dove si posiziona in termini di severità e tempo di reazione del settore.

ProdottoCVECVSSTempo di inserimento in KEV
Zyxel GS1900CVE-2026-72738,83 giorni
Citrix NetScalerCVE-2026-88771 / 887729,5Immediato, campagna attiva da settembre
Cisco SD-WAN ManagerCVE-2026-765049,83 giorni
FortiMailCVE-2026-1042869,83 giorni
MikroTik RouterOSCVE-2026-860609,8Non ancora in KEV al momento della scoperta

Rispetto a questi casi, la falla Zyxel ha un punteggio CVSS più basso, 8,8 contro il 9,5-9,8 delle altre vulnerabilità nella tabella, ma compensa con un numero di dispositivi effettivamente compromessi documentato pubblicamente, 996 unità, un dato raro da trovare con questa precisione per altre campagne, dove spesso si parla di stime o di dispositivi “vulnerabili” senza conferma di compromissione reale. È un indicatore di quanto sia difficile, nel complesso, avere visibilità reale sullo stato di sfruttamento delle falle nei dispositivi di rete, al di là del semplice punteggio di severità teorica.

Impatto sul mercato: switch SMB e fiducia nei brand di rete entry-level

Per Zyxel, azienda taiwanese tra i principali fornitori mondiali di apparati di rete per il segmento SMB, episodi come questo si aggiungono a una serie di vulnerabilità scoperte negli ultimi anni sui prodotti della gamma entry-level, dai firewall USG ai router ZyWALL fino, appunto, agli switch GS1900. Non si tratta di un problema che mina la sopravvivenza commerciale dell’azienda, ma contribuisce a un logoramento percepito della fiducia nei dispositivi di rete a basso costo, spesso scelti da piccole imprese proprio per il prezzo accessibile e la facilità di configurazione, due caratteristiche che però si traducono frequentemente in interfacce di management lasciate esposte per comodità.

Sul lato dei costi, il rimedio tecnico per una singola azienda è relativamente contenuto: aggiornare il firmware di uno switch GS1900 richiede tipicamente meno di un’ora di lavoro per un amministratore di rete. Il costo reale non è nell’applicazione della patch, ma nell’inventario: molte PMI italiane non dispongono di un registro aggiornato di tutti gli apparati di rete attivi, né di un processo che segnali automaticamente quando un produttore rilascia un aggiornamento di sicurezza critico. È un gap organizzativo più che tecnico, e resta probabilmente il fattore che spiega meglio perché 133 switch italiani risultassero ancora compromessi a ottobre, quattro mesi dopo la disponibilità della patch.

Perché i dispositivi di rete restano il punto debole della sicurezza aziendale

Esiste una ragione strutturale per cui switch, router e gateway VPN continuano a essere tra gli apparati più sfruttati dagli attaccanti, ed è legata al modo in cui vengono trattati nel ciclo di vita IT di un’organizzazione. Un server o una postazione di lavoro rientrano quasi sempre in un processo di patch management regolare, spesso automatizzato. Un switch di rete, una volta configurato e messo in produzione, viene percepito come “infrastruttura invisibile”, qualcosa che funziona e quindi non richiede attenzione, finché non si rompe o viene segnalato da un audit esterno.

Questa percezione si scontra con la realtà tecnica: un’interfaccia di management web su un dispositivo di rete è, a tutti gli effetti, un’applicazione web esposta, soggetta alle stesse categorie di vulnerabilità di qualsiasi altro software, buffer overflow, injection, bypass di autenticazione, e merita lo stesso livello di attenzione nel ciclo di patching. La campagna contro i GS1900 dimostra che la distanza tra la teoria della sicurezza di rete e la pratica quotidiana nelle PMI resta ampia, e che gli attaccanti la conoscono bene.

Cosa devono fare ora le aziende italiane con switch Zyxel GS1900

Il primo passo per qualsiasi organizzazione che utilizzi switch della gamma GS1900 è verificare la versione firmware installata e confrontarla con le release corrette elencate nell’avviso Zyxel, aggiornando immediatamente i dispositivi che risultano ancora su versioni precedenti. Il secondo passo, spesso trascurato, è controllare se l’interfaccia di gestione web dello switch sia raggiungibile da Internet o solo dalla rete locale: se emerge un’esposizione pubblica non necessaria, va chiusa indipendentemente dallo stato della patch.

Per chi sospetta una possibile compromissione già avvenuta, la raccomandazione tecnica che emerge dai casi simili osservati nel 2026 è di non fidarsi della sola applicazione della patch: se un dispositivo era già compromesso, un aggiornamento firmware potrebbe non rimuovere automaticamente credenziali modificate o backdoor persistenti, a seconda di come sia stato manomesso. In questi casi un ripristino della configurazione da zero, con reset completo e riconfigurazione manuale di utenti e password, resta la misura più prudente prima di rimettere il dispositivo in produzione su una rete sensibile.

Previsioni: cosa aspettarsi nei prossimi mesi

Guardando ai prossimi mesi, alcuni sviluppi appaiono probabili sulla base della traiettoria osservata finora. Primo, è plausibile che GreyNoise o altre società di threat intelligence pubblichino aggiornamenti sui numeri della campagna Kapibala, con il conteggio dei dispositivi compromessi che potrebbe crescere ulteriormente prima di stabilizzarsi, man mano che più amministratori applicano la patch disponibile da giugno.

Secondo, è ragionevole aspettarsi che altri CSIRT europei, non solo quello piemontese, pubblichino bollettini analoghi una volta che i dati GreyNoise verranno incrociati con le basi installate nazionali, dato che il pattern di esposizione non è certamente limitato all’Italia. Terzo, CISA e le agenzie omologhe europee continueranno probabilmente ad aggiungere nuove falle nei dispositivi di rete edge al ritmo osservato nel 2026, con scadenze di rimedio sempre più compresse, un trend che riflette la crescente consapevolezza di quanto questi apparati siano diventati un vettore di attacco primario.

Quarto, è probabile che emergano nuove varianti o campagne simili contro altri switch gestiti di fascia SMB, non necessariamente Zyxel, dato che il modello di business, interfacce web di gestione comode ma spesso lasciate esposte, è comune a molti produttori del settore. Quinto, resta aperta la possibilità che i dati sottratti durante la finestra di agosto-settembre, in particolare le credenziali root e le mappe di topologia, vengano riutilizzati in attacchi successivi contro le stesse reti, anche dopo l’applicazione della patch sullo switch originario, un rischio che molte organizzazioni colpite potrebbero sottovalutare.

Il quadro più ampio: perimetro di rete sotto pressione costante

Il caso Zyxel GS1900 si inserisce in un 2026 particolarmente intenso per le vulnerabilità nei dispositivi che presidiano il perimetro delle reti aziendali, dai gateway VPN ai load balancer fino, appunto, agli switch gestiti. La stessa settimana in cui CSI Piemonte ha pubblicato il proprio bollettino sui GS1900, l’allerta riguardava in parallelo anche Check Point e Fortinet, un segnale che la pressione sugli asset esposti a Internet non è un fenomeno legato a un singolo produttore, ma una caratteristica strutturale del panorama delle minacce attuale.

Per le organizzazioni italiane, il takeaway pratico non riguarda solo Zyxel: riguarda l’intero inventario di dispositivi di rete, spesso il più trascurato nei processi di gestione delle vulnerabilità rispetto a server e workstation. Il numero 133, il primato negativo italiano in questa specifica campagna, è un promemoria concreto di quanto sia ancora ampio il divario tra disponibilità di una patch e la sua effettiva applicazione sul campo.

Domande frequenti

Cos’è la CVE-2026-7273?
È una vulnerabilità di tipo buffer overflow basato su stack nel programma CGI dell’interfaccia di gestione web degli switch Zyxel della serie GS1900, con punteggio CVSS 8,8, che permette l’esecuzione di comandi non autenticata da parte di un attaccante in grado di raggiungere l’interfaccia di amministrazione.

Quanti switch Zyxel GS1900 sono stati compromessi?
Secondo la ricerca di GreyNoise pubblicata il 22 settembre 2026, sono 996 i dispositivi compromessi in 48 paesi, con l’Italia in testa alla classifica con 133 unità, davanti a Stati Uniti (129) e Taiwan (123).

Esiste già una patch per questa vulnerabilità?
Sì. Zyxel ha pubblicato le versioni firmware corrette per tutti i modelli della gamma GS1900 interessati, con un avviso di sicurezza aggiornato al 16 giugno 2026, diversi mesi prima dell’inizio della campagna di sfruttamento osservata.

La falla è nel catalogo CISA KEV?
Sì, CISA l’ha inserita nel Known Exploited Vulnerabilities Catalog il 21 settembre 2026, fissando per le agenzie federali statunitensi una scadenza di rimedio al 24 settembre, tre giorni dopo l’inserimento.

Chi ha scoperto la campagna di attacco?
La società di threat intelligence GreyNoise, che ha pubblicato l’analisi tecnica sotto il titolo “Open Season on Kapibala”, attribuendo l’attività a un attore sospettato di lingua cinese, senza al momento un’attribuzione definitiva a un gruppo noto.

Cosa rubano gli attaccanti dagli switch compromessi?
Tre categorie principali di dati: la configurazione completa del dispositivo, informazioni sulla topologia della rete locale e le credenziali root in forma hashata, elementi che suggeriscono un interesse per la ricognizione e il movimento laterale, non solo per il controllo del singolo apparato.

Come posso verificare se il mio switch GS1900 è vulnerabile?
Occorre controllare la versione firmware installata dal pannello di amministrazione e confrontarla con le versioni corrette pubblicate nell’avviso ufficiale Zyxel per il proprio modello specifico, aggiornando immediatamente se la versione risulta precedente a quella indicata come sicura.

È sufficiente aggiornare il firmware se il dispositivo era già compromesso?
Non sempre. Se lo switch risultava già compromesso prima dell’aggiornamento, è prudente procedere anche a un reset completo della configurazione e alla riassegnazione di nuove credenziali amministrative, perché l’aggiornamento firmware da solo potrebbe non rimuovere modifiche persistenti effettuate dall’attaccante.