[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/zyxel-gs1900-cve-2026-7273-switches":3,"prev-/blog/noticias/zyxel-gs1900-cve-2026-7273-switches":299,"next-/blog/noticias/zyxel-gs1900-cve-2026-7273-switches":276,"related-/blog/noticias/zyxel-gs1900-cve-2026-7273-switches":302,"author-Diego Herrera":321},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":252,"cta":253,"date":259,"dateModified":259,"description":260,"draft":261,"extension":262,"faq":263,"featured":261,"howto":276,"image":277,"imageAlt":278,"intent":279,"keywords":280,"meta":285,"navigation":286,"path":287,"publishedTime":288,"readingTime":289,"seo":290,"seoTitle":291,"stem":292,"tags":293,"__hash__":298},"blog/blog/noticias/zyxel-gs1900-cve-2026-7273-switches.md","996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":243},"minimark",[11,20,43,48,79,86,90,93,104,111,128,132,139,142,170,177,180,184,217,234],[12,13,14,15,19],"p",{},"Hay una categoría de equipo que nunca aparece en la junta de seguridad: ",[16,17,18],"strong",{},"el switch",". No tiene pantalla, no pide licencia, no manda alertas y lleva cinco años funcionando sin que nadie lo toque. Esta semana se volvió el protagonista.",[12,21,22,23,26,27,30,31,34,35,38,39,42],{},"El ",[16,24,25],{},"21 de septiembre",", CISA agregó ",[16,28,29],{},"CVE-2026-7273"," a su catálogo de vulnerabilidades explotadas, con plazo federal de corrección al ",[16,32,33],{},"24 de septiembre",". Es un desbordamiento de búfer en la interfaz de administración de los switches ",[16,36,37],{},"Zyxel de la serie GS1900",", con puntuación ",[16,40,41],{},"CVSS 8.8",".",[44,45,47],"h2",{"id":46},"lo-que-ya-pasó-no-lo-que-podría-pasar","Lo que ya pasó, no lo que podría pasar",[49,50,53],"callout",{"icon":51,"title":52},"i-lucide-siren","996 switches, 48 países, desde el 17 de agosto",[12,54,55,56,59,60,63,64,67,68,71,72,75,76,42],{},"Un atacante —al que los investigadores describen como ",[16,57,58],{},"presuntamente de habla china","— viene explotando la falla desde el ",[16,61,62],{},"17 de agosto de 2026",". Resultado reportado: ",[16,65,66],{},"996 switches comprometidos en 48 países",", de los que se extrajeron ",[16,69,70],{},"configuraciones, credenciales de root en hash e información de red",". El método: usar ",[16,73,74],{},"TFTP"," para bajar y ejecutar un recolector propio, con ",[16,77,78],{},"scripts de Python ofuscados",[12,80,81,82,85],{},"No es una prueba de laboratorio ni un ejercicio académico. Es una campaña que lleva más de un mes corriendo y que ",[16,83,84],{},"no busca cifrar nada ni pedir rescate",": busca el plano de la red.",[44,87,89],{"id":88},"por-qué-robar-la-configuración-de-un-switch-es-tan-valioso","Por qué robar la configuración de un switch es tan valioso",[12,91,92],{},"Aquí está la parte que conviene entender, porque explica por qué alguien se toma el trabajo.",[12,94,95,96,99,100,103],{},"La configuración de un switch administrable contiene ",[16,97,98],{},"el mapa de tu red",": qué VLANs existen, cómo está segmentado el tráfico, qué direccionamiento se usa, qué hay colgado de cada puerto. Con eso en la mano, quien entre después ",[16,101,102],{},"ya no tiene que explorar a ciegas",": sabe dónde están los servidores, dónde el punto de venta, dónde las cámaras y dónde el equipo de la dirección.",[12,105,106,107,110],{},"Y el hash de la contraseña de root sirve para dos cosas: intentar romperlo fuera de línea con calma, y —más probable— ",[16,108,109],{},"probarla en los demás equipos",", porque en la inmensa mayoría de las oficinas la contraseña del switch es la misma del firewall, la del NVR de las cámaras y la del conmutador.",[12,112,113,114,119,120,124,125,42],{},"Es el mismo patrón que vimos hace semanas con ",[115,116,118],"a",{"href":117},"/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip","la llave embebida del conmutador Issabel"," y con ",[115,121,123],{"href":122},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","el portal de acceso remoto de SonicWall",": ",[16,126,127],{},"el equipo de infraestructura que nadie administra es el que termina abriendo la puerta",[44,129,131],{"id":130},"la-buena-noticia-relativa-hace-falta-estar-dentro","La buena noticia (relativa): hace falta estar dentro",[12,133,134,135,138],{},"La falla ",[16,136,137],{},"requiere acceso a la red local",". No es algo que se explote desde internet contra un switch que esté detrás de un firewall bien puesto.",[12,140,141],{},"Eso suena tranquilizador hasta que se piensa un segundo más. \"Estar dentro de la red local\" incluye:",[143,144,145,152,158,164],"ul",{},[146,147,148,151],"li",{},[16,149,150],{},"El Wi-Fi de invitados",", si comparte segmento con el resto.",[146,153,154,157],{},[16,155,156],{},"Una laptop con malware"," que entró por correo.",[146,159,160,163],{},[16,161,162],{},"El equipo del proveedor"," que vino a dar mantenimiento y se conectó al cable de la sala de juntas.",[146,165,166,169],{},[16,167,168],{},"Una cámara IP o un dispositivo de esos que nadie actualiza"," y que ya está comprometido.",[12,171,172,173,176],{},"Dicho de otro modo: la vulnerabilidad no es la puerta de entrada, ",[16,174,175],{},"es lo que el atacante hace después de entrar",". Y ese segundo paso es justo el que casi ninguna PyME está mirando.",[178,179],"ad-banner",{},[44,181,183],{"id":182},"qué-hacer-esta-semana","Qué hacer esta semana",[185,186,187,193,199,205,211],"ol",{},[146,188,189,192],{},[16,190,191],{},"Identifica tus switches administrables."," Modelo y versión de firmware. Si nunca has hecho el inventario del rack, este es el pretexto: es media hora y sirve para los próximos cinco años.",[146,194,195,198],{},[16,196,197],{},"Actualiza el firmware"," a la versión corregida de tu modelo. Zyxel publicó correcciones para toda la línea, del GS1900-8 al GS1900-48HPv2.",[146,200,201,204],{},[16,202,203],{},"Cambia la contraseña de administración después de actualizar",", no antes. Si el equipo ya había sido tocado, la vieja está afuera.",[146,206,207,210],{},[16,208,209],{},"Saca la administración web del segmento general."," La interfaz de administración de un switch no tiene por qué ser alcanzable desde la computadora de recepción.",[146,212,213,216],{},[16,214,215],{},"Si el equipo estuvo expuesto, asume que la configuración salió de ahí."," Cambia las credenciales que se repitan en otros aparatos, que es lo que casi siempre ocurre.",[12,218,219,220,223,224,228,229,233],{},"Si al leer esto no sabes qué modelo de switch tienes ni quién lo actualiza, el problema real no es Zyxel: es que ",[16,221,222],{},"nadie es dueño de esa capa de tu infraestructura",". Esa conversación —quién administra qué, y con qué frecuencia— es exactamente ",[115,225,227],{"href":226},"/blog/comparativa/soporte-ti-interno-vs-administrado","la que decide entre TI interno y servicios administrados",", y octubre, ",[115,230,232],{"href":231},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","que es el mes de la ciberseguridad",", es buen momento para tenerla.",[235,236],"call-to-action",{"description":237,"eyebrow":238,"icon":239,"label":240,"title":241,"to":242},"Inventariamos tu red, revisamos firmware y exposición de las interfaces de administración, y te dejamos el plan priorizado.","Infraestructura de red","i-lucide-router","Pedir revisión de red","¿Cuándo fue la última vez que alguien actualizó tu switch?","/contacto",{"title":244,"searchDepth":245,"depth":246,"links":247},"",2,3,[248,249,250,251],{"id":46,"depth":245,"text":47},{"id":88,"depth":245,"text":89},{"id":130,"depth":245,"text":131},{"id":182,"depth":245,"text":183},"noticias",{"title":254,"description":255,"label":256,"to":257,"icon":258},"¿Sabes qué hay conectado en tu rack y con qué firmware?","Levantamos el inventario de tu red, revisamos versiones y exposición, y te dejamos el plan de actualización priorizado.","Ver servicios de redes","/servicios/redes","i-lucide-network","2026-10-04","CISA metió al catálogo de explotados una falla en los switches Zyxel GS1900. Un atacante ya se llevó configuraciones y credenciales de casi mil equipos desde agosto. Cómo saber si uno de ellos está en tu oficina.",false,"md",[264,267,270,273],{"question":265,"answer":266},"¿Qué es exactamente CVE-2026-7273?","Un desbordamiento de búfer en el programa CGI de la interfaz de administración de los switches Zyxel de la serie GS1900, con puntuación CVSS 8.8. Un atacante que ya esté dentro de la red local, y sin ninguna credencial, envía una petición HTTP preparada y logra ejecutar comandos del sistema operativo en el switch. Afecta al firmware 2.90(XXXX.1)C0 y anteriores; Zyxel publicó su aviso el 16 de junio de 2026.",{"question":268,"answer":269},"¿Qué se llevaron de los equipos comprometidos?","Configuraciones completas, credenciales de root en forma de hash e información de la red. El atacante usó TFTP para bajar y ejecutar un recolector propio, con scripts de Python ofuscados. Con la configuración de un switch en la mano se dibuja el mapa de la red: VLANs, segmentos, direccionamiento y a qué está conectado cada puerto.",{"question":271,"answer":272},"¿Cómo sé si tengo uno de estos switches?","La serie GS1900 es de las más vendidas en oficinas pequeñas y medianas: switches administrables de 8 a 48 puertos, muchos con PoE, que se compran para telefonía IP, cámaras o puntos de acceso. Revisa el rack o el gabinete y busca la etiqueta del modelo. Si administras la red por una interfaz web en un equipo Zyxel, es candidato.",{"question":274,"answer":275},"¿Qué hago si tengo uno y está en la versión vieja?","Actualizar el firmware a la versión corregida de tu modelo, cambiar la contraseña de administración después de actualizar, y quitar la interfaz web de administración de cualquier red donde no tenga que estar. Si el equipo estuvo expuesto, asume que la configuración y el hash de la contraseña de root salieron de ahí: cambia también las credenciales que se repitan en otros equipos.",null,"/images/blog/noticias/zyxel-gs1900-cve-2026-7273-switches.jpg","Switch administrable de ocho puertos con cables de red conectados en un gabinete pequeño","informational",[281,282,283,284],"zyxel gs1900 vulnerabilidad","cve-2026-7273","switch administrable inseguro empresa","actualizar firmware switch pyme",{},true,"/blog/noticias/zyxel-gs1900-cve-2026-7273-switches","2026-10-04T08:15:00-06:00",6,{"title":5,"description":260},"Zyxel GS1900 CVE-2026-7273: switches explotados y en el KEV","blog/noticias/zyxel-gs1900-cve-2026-7273-switches",[294,295,296,297],"ciberseguridad","redes","vulnerabilidades","infraestructura","TJoxbV9zgXuGk3GixAxLQKLN5wZIwmwVbxLOiCIbFF8",{"path":300,"title":301},"/blog/noticias/task-stomp-puerta-trasera-documentos-wifi","La puerta trasera que no cifra nada: se lleva tus documentos, tus capturas y la contraseña del Wi-Fi",[303,309,316],{"path":304,"title":305,"description":306,"date":259,"category":252,"image":307,"imageAlt":308,"readingTime":289},"/blog/noticias/openai-informes-desalineacion-ia","OpenAI publicó seis informes de IA que se salieron del guion: llaves de API usadas sin permiso y archivos compartidos sin sanción","OpenAI estrenó un marco para reportar comportamientos no deseados de sus modelos y abrió con seis casos. Qué documentan, por qué importan más que el titular y qué controles le tocan a una empresa que ya le dio accesos a un asistente.","/images/blog/noticias/openai-informes-desalineacion-ia.jpg","Registro de actividad de un agente de inteligencia artificial con acciones marcadas para revisión",{"path":310,"title":311,"description":312,"date":259,"category":252,"image":313,"imageAlt":314,"readingTime":315},"/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido","Microsoft empezó a frenar el correo de los Exchange viejos: primero lento, luego rebotado","Desde septiembre, Exchange Online estrangula y después rechaza el correo que llega de servidores Exchange 2016 y 2019 sin la actualización de octubre de 2025. A quién le pega, cómo saberlo y qué opciones quedan.","/images/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido.jpg","Cola de mensajes de un servidor de correo con envíos retenidos",7,{"path":300,"title":301,"description":317,"date":318,"category":252,"image":319,"imageAlt":320,"readingTime":289},"Una campaña descubierta por Securonix instala dos módulos de PowerShell que vigilan el disco en tiempo real y se llevan cada documento nuevo. Prioriza Word, PDF y PowerPoint: es espionaje de documentos corporativos.","2026-10-03","/images/blog/noticias/task-stomp-puerta-trasera-documentos-wifi.jpg","Carpeta de documentos corporativos abierta en una computadora mientras se copian archivos en segundo plano",{"id":322,"avatar":276,"bio":323,"entityType":324,"expertise":325,"extension":326,"meta":327,"name":6,"role":328,"slug":329,"social":276,"stem":330,"url":7,"__hash__":331},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]