S996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar
// syswork LOG · categoríaNoticiaslectura6 MIN

996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar

CISA metió al catálogo de explotados una falla en los switches Zyxel GS1900. Un atacante ya se llevó configuraciones y credenciales de casi mil equipos desde agosto. Cómo saber si uno de ellos está en tu oficina.

Switch administrable de ocho puertos con cables de red conectados en un gabinete pequeño
Switch administrable de ocho puertos con cables de red conectados en un gabinete pequeño

Hay una categoría de equipo que nunca aparece en la junta de seguridad: el switch. No tiene pantalla, no pide licencia, no manda alertas y lleva cinco años funcionando sin que nadie lo toque. Esta semana se volvió el protagonista.

El 21 de septiembre, CISA agregó CVE-2026-7273 a su catálogo de vulnerabilidades explotadas, con plazo federal de corrección al 24 de septiembre. Es un desbordamiento de búfer en la interfaz de administración de los switches Zyxel de la serie GS1900, con puntuación CVSS 8.8.

Lo que ya pasó, no lo que podría pasar

Un atacante —al que los investigadores describen como presuntamente de habla china— viene explotando la falla desde el 17 de agosto de 2026. Resultado reportado: 996 switches comprometidos en 48 países, de los que se extrajeron configuraciones, credenciales de root en hash e información de red. El método: usar TFTP para bajar y ejecutar un recolector propio, con scripts de Python ofuscados.

No es una prueba de laboratorio ni un ejercicio académico. Es una campaña que lleva más de un mes corriendo y que no busca cifrar nada ni pedir rescate: busca el plano de la red.

Por qué robar la configuración de un switch es tan valioso

Aquí está la parte que conviene entender, porque explica por qué alguien se toma el trabajo.

La configuración de un switch administrable contiene el mapa de tu red: qué VLANs existen, cómo está segmentado el tráfico, qué direccionamiento se usa, qué hay colgado de cada puerto. Con eso en la mano, quien entre después ya no tiene que explorar a ciegas: sabe dónde están los servidores, dónde el punto de venta, dónde las cámaras y dónde el equipo de la dirección.

Y el hash de la contraseña de root sirve para dos cosas: intentar romperlo fuera de línea con calma, y —más probable— probarla en los demás equipos, porque en la inmensa mayoría de las oficinas la contraseña del switch es la misma del firewall, la del NVR de las cámaras y la del conmutador.

Es el mismo patrón que vimos hace semanas con la llave embebida del conmutador Issabel y con el portal de acceso remoto de SonicWall: el equipo de infraestructura que nadie administra es el que termina abriendo la puerta.

La buena noticia (relativa): hace falta estar dentro

La falla requiere acceso a la red local. No es algo que se explote desde internet contra un switch que esté detrás de un firewall bien puesto.

Eso suena tranquilizador hasta que se piensa un segundo más. "Estar dentro de la red local" incluye:

  • El Wi-Fi de invitados, si comparte segmento con el resto.
  • Una laptop con malware que entró por correo.
  • El equipo del proveedor que vino a dar mantenimiento y se conectó al cable de la sala de juntas.
  • Una cámara IP o un dispositivo de esos que nadie actualiza y que ya está comprometido.

Dicho de otro modo: la vulnerabilidad no es la puerta de entrada, es lo que el atacante hace después de entrar. Y ese segundo paso es justo el que casi ninguna PyME está mirando.

Qué hacer esta semana

  1. Identifica tus switches administrables. Modelo y versión de firmware. Si nunca has hecho el inventario del rack, este es el pretexto: es media hora y sirve para los próximos cinco años.
  2. Actualiza el firmware a la versión corregida de tu modelo. Zyxel publicó correcciones para toda la línea, del GS1900-8 al GS1900-48HPv2.
  3. Cambia la contraseña de administración después de actualizar, no antes. Si el equipo ya había sido tocado, la vieja está afuera.
  4. Saca la administración web del segmento general. La interfaz de administración de un switch no tiene por qué ser alcanzable desde la computadora de recepción.
  5. Si el equipo estuvo expuesto, asume que la configuración salió de ahí. Cambia las credenciales que se repitan en otros aparatos, que es lo que casi siempre ocurre.

Si al leer esto no sabes qué modelo de switch tienes ni quién lo actualiza, el problema real no es Zyxel: es que nadie es dueño de esa capa de tu infraestructura. Esa conversación —quién administra qué, y con qué frecuencia— es exactamente la que decide entre TI interno y servicios administrados, y octubre, que es el mes de la ciberseguridad, es buen momento para tenerla.

Infraestructura de red

¿Cuándo fue la última vez que alguien actualizó tu switch?

Inventariamos tu red, revisamos firmware y exposición de las interfaces de administración, y te dejamos el plan priorizado.

Pedir revisión de red

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#redes#vulnerabilidades#infraestructura

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué hay conectado en tu rack y con qué firmware?

Levantamos el inventario de tu red, revisamos versiones y exposición, y te dejamos el plan de actualización priorizado.

Ver servicios de redes