Hay una categoría de equipo que nunca aparece en la junta de seguridad: el switch. No tiene pantalla, no pide licencia, no manda alertas y lleva cinco años funcionando sin que nadie lo toque. Esta semana se volvió el protagonista.
El 21 de septiembre, CISA agregó CVE-2026-7273 a su catálogo de vulnerabilidades explotadas, con plazo federal de corrección al 24 de septiembre. Es un desbordamiento de búfer en la interfaz de administración de los switches Zyxel de la serie GS1900, con puntuación CVSS 8.8.
Lo que ya pasó, no lo que podría pasar
No es una prueba de laboratorio ni un ejercicio académico. Es una campaña que lleva más de un mes corriendo y que no busca cifrar nada ni pedir rescate: busca el plano de la red.
Por qué robar la configuración de un switch es tan valioso
Aquí está la parte que conviene entender, porque explica por qué alguien se toma el trabajo.
La configuración de un switch administrable contiene el mapa de tu red: qué VLANs existen, cómo está segmentado el tráfico, qué direccionamiento se usa, qué hay colgado de cada puerto. Con eso en la mano, quien entre después ya no tiene que explorar a ciegas: sabe dónde están los servidores, dónde el punto de venta, dónde las cámaras y dónde el equipo de la dirección.
Y el hash de la contraseña de root sirve para dos cosas: intentar romperlo fuera de línea con calma, y —más probable— probarla en los demás equipos, porque en la inmensa mayoría de las oficinas la contraseña del switch es la misma del firewall, la del NVR de las cámaras y la del conmutador.
Es el mismo patrón que vimos hace semanas con la llave embebida del conmutador Issabel y con el portal de acceso remoto de SonicWall: el equipo de infraestructura que nadie administra es el que termina abriendo la puerta.
La buena noticia (relativa): hace falta estar dentro
La falla requiere acceso a la red local. No es algo que se explote desde internet contra un switch que esté detrás de un firewall bien puesto.
Eso suena tranquilizador hasta que se piensa un segundo más. "Estar dentro de la red local" incluye:
- El Wi-Fi de invitados, si comparte segmento con el resto.
- Una laptop con malware que entró por correo.
- El equipo del proveedor que vino a dar mantenimiento y se conectó al cable de la sala de juntas.
- Una cámara IP o un dispositivo de esos que nadie actualiza y que ya está comprometido.
Dicho de otro modo: la vulnerabilidad no es la puerta de entrada, es lo que el atacante hace después de entrar. Y ese segundo paso es justo el que casi ninguna PyME está mirando.
Qué hacer esta semana
- Identifica tus switches administrables. Modelo y versión de firmware. Si nunca has hecho el inventario del rack, este es el pretexto: es media hora y sirve para los próximos cinco años.
- Actualiza el firmware a la versión corregida de tu modelo. Zyxel publicó correcciones para toda la línea, del GS1900-8 al GS1900-48HPv2.
- Cambia la contraseña de administración después de actualizar, no antes. Si el equipo ya había sido tocado, la vieja está afuera.
- Saca la administración web del segmento general. La interfaz de administración de un switch no tiene por qué ser alcanzable desde la computadora de recepción.
- Si el equipo estuvo expuesto, asume que la configuración salió de ahí. Cambia las credenciales que se repitan en otros aparatos, que es lo que casi siempre ocurre.
Si al leer esto no sabes qué modelo de switch tienes ni quién lo actualiza, el problema real no es Zyxel: es que nadie es dueño de esa capa de tu infraestructura. Esa conversación —quién administra qué, y con qué frecuencia— es exactamente la que decide entre TI interno y servicios administrados, y octubre, que es el mes de la ciberseguridad, es buen momento para tenerla.
Infraestructura de red
¿Cuándo fue la última vez que alguien actualizó tu switch?
Inventariamos tu red, revisamos firmware y exposición de las interfaces de administración, y te dejamos el plan priorizado.



