生活分享

CISA 把 Zyxel GS1900 交換器漏洞列入已遭利用清單:先對型號,再對韌體版本

2026 年 9 月 21 日,美國網路安全暨基礎設施安全署(CISA)把 CVE-2026-7273 列入「已遭利用漏洞」目錄,點名 Zyxel GS1900 系列交換器。內容整理原廠公告列出的受影響型號與修補版本、2026 年 9 月 24 日的期限實際管到誰,並說明不涉及攻擊手法(2026 年 9 月查證)。

閱讀時間約 10 分鐘

原創插畫:畫面中央是一個代表交換器的簡化長方形幾何圖案,上面排著一列小圓點代表連接埠;長方形右側有一個放大鏡圖示疊在一段條碼狀色塊上,代表核對型號與版本;畫面左上角有一個時鐘圖示,指向兩個不同的刻度,代表兩個不同的日期;不呈現任何品牌標誌、商標或實際機身外觀
圖片:Mokaair (© Mokaair)

2026 年 9 月 21 日,美國網路安全暨基礎設施安全署(CISA)發布公告,依「有實際遭到利用的證據」把 CVE-2026-7273 加進「已遭利用漏洞」(KEV)目錄,點名的是 Zyxel(繁體中文官網印為「兆勤科技」)的 GS1900 系列交換器——KEV 目錄的廠商/產品欄是「Zyxel | GS1900 Series Switches」,而 CISA 在這一筆的備註裡直接連到原廠公告,公告上有型號與韌體版本的對照表。

這一篇的資料在 2026 年 9 月 23 日查核,來源是 CISA 與 Zyxel 的四份官方頁面。下文整理公告寫了什麼、沒寫什麼,以及讀者可以自己核對的兩件事:型號與韌體版本;這裡不做任何品牌或型號的購買、換機建議。

9 月 21 日發生了什麼:這一次不一樣在哪裡

CISA 這則公告的標題是「CISA Adds One Known Exploited Vulnerability to Catalog」,頁面「Release Date」欄印出的日期是 2026 年 9 月 21 日;公告把 CVE-2026-7273——「Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability」——加進 KEV 目錄,依據是「有實際遭到利用的證據」,沒有附上證據、案例或受害者。

CISA 在 2026 年 9 月 18 日也用同一個機制加進三個 Linux 核心漏洞,KEV 目錄那三筆的廠商/產品欄印的是「Linux | Kernel」,落不到任何一台具體的機器;這一次點到的是一條硬體產品線,對得到自己手上那一台。KEV 目錄是什麼、BOD 26-04 的期限怎麼分級,文末連結的那篇已經整理過,這裡不重講;下面只講一件事:9 月 24 日這個日期,管到的是誰。

KEV 目錄對這一筆印的到期日(Due Date)是 2026 年 9 月 24 日,但公告白紙黑字寫著 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對其他所有組織,CISA 用的字是「鼓勵」(encourages),不是要求。換句話說,9 月 24 日這個日期拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。

被點名的到底是哪些機器

CISA 的 KEV 目錄寫的是整個系列的名稱,沒有列出實際型號;要知道自己那一台在不在範圍內,得看原廠公告。Zyxel 在 2026 年 6 月 16 日首次發布的公告,逐一列出受影響型號與修補版本對照表:GS1900-8、GS1900-8HP、GS1900-10HP、GS1900-16、GS1900-24、GS1900-24E、GS1900-24EP、GS1900-24HPv2、GS1900-48、GS1900-48HPv2。

原廠公告自己寫明:「未列於表中的市售產品皆不受此漏洞影響」,而修補程式只釋出給「仍在漏洞支援期間內」的型號。這兩個限定詞要一起看——保障的是目前還在售、還在漏洞支援期間內的機型;已經下市或已經超出漏洞支援期間的機種,原廠公告沒有另外交代,不能直接套用「不受影響」這句話。

這份公告,原廠同一天也發布了繁體中文版,網址只把 /global/en/ 換成 /tw/zh/,修訂紀錄同樣只有一列「2026-6-16:首次發布」;繁中版把公司名印為「兆勤科技 (Zyxel)」,型號、版本字串與限定詞都與英文版逐字對應,沒有互相矛盾。台灣讀者可以直接讀繁中版,對照下面這張表。

四個容易混在一起的日期整理,查核日 2026 年 9 月 23 日。
日期是什麼管到誰
2026 年 6 月 16 日原廠公告首次發布,列出修補版本表中型號的使用者
2026 年 9 月 21 日CISA 列入 KEV 目錄公告對象是所有組織,要求對象是美國聯邦機關
2026 年 9 月 24 日KEV 目錄印的到期日(Due Date)美國聯邦文職行政部門(FCEB)機關
2026 年 9 月 23 日本站查核來源的日子無

怎麼自己對:先看型號,再看版本

原廠對照表把型號與版本放在同一列:以 GS1900-8 為例,受影響版本是 2.90(AAHH.1)C0 及更早,修補版本是 2.90(AAHH.2)C0;其他型號的版本代碼不同,但排法相同。把整張表放在一起看可以看出一個規律——每一列的受影響版本都是同一組代碼的 .1)C0 及更早,修補版本都是同一組代碼的 .2)C0。這個規律是把對照表並排整理出來的結果,不是原廠公告寫的一句話,也不能拿去推論表外的機種。

對讀者來說,可以自己核對的動作有兩個:先看自己那一台的型號是不是在原廠列出的名單之列,再看目前的韌體版本是不是比原廠列出的修補版本舊。兩份公告都沒有寫在管理介面查詢目前韌體版本的操作步驟。

這兩個動作缺一不可:型號對上了、但版本還沒更新到修補版本,一樣落在受影響的範圍內;型號不在名單上,才適用「市售產品不受影響」那句話,而且還要是目前仍在售、仍在漏洞支援期間內的機型。

四格圖解:誰被點名、怎麼對照型號、怎麼對照版本、原廠管道在哪裡
CISA 在 2026 年 9 月 21 日把 CVE-2026-7273 列入已遭利用漏洞目錄之後,讀者可以自己走完的四個確認動作:先看是不是 GS1900 系列、再對照原廠公告列出的型號與韌體版本,最後回到原廠公告指定的管道,查核日 2026 年 9 月 23 日。 · 圖片:Mokaair (© Mokaair)

「區域網路內、未經身分驗證」是什麼意思

Zyxel 繁體中文版公告寫的是:「Zyxel GS1900 系列交換器韌體的 CGI 程式中存在堆疊緩衝區溢位漏洞。未經身分驗證的區域網路 (LAN) 攻擊者,可藉由發送特製的 HTTP 請求來觸發此漏洞,進而執行作業系統 (OS) 指令。」CISA 的英文說明是同一件事。技術粒度只寫到這裡——不解釋怎麼觸發,也不寫任何入侵指標。

以下是編輯設計的例子,用來說明「連得到」是什麼意思:一台交換器的管理介面通常只開放給同一個區域網路裡的裝置存取,例如辦公室內部網路,或是同一段 Wi-Fi;訪客 Wi-Fi 是不是跟內部網路分開、管理介面有沒有對外開放,都會影響誰「連得到」這台設備。這是背景說明,不是設定教學,底下也不會列出怎麼檢查或修改這些設定的步驟。

現在可以做的事,以及公告沒有寫的事

KEV 目錄這一筆「Action」欄,CISA 對機關的要求是:依照廠商指示採取緩解措施,並符合 BOD 26-04 與 CISA「鑑識初篩要求」的規定;雲端服務照 BOD 26-04 適用的指引處理,或在沒有可用的緩解措施時停止使用該產品。這是 CISA 對美國聯邦機關的要求,不是給一般讀者的建議。

Zyxel 原廠公告指定的求助管道,繁體中文版寫的是「請聯絡您當地的服務代表,或造訪 Zyxel 官方 中文論壇 (Community) 以獲取更多資訊或協助」;公告本身沒有附上任何韌體下載連結。

以這四份來源查核到 2026 年 9 月 23 日的內容來看,都沒有寫漏洞實際怎麼被觸發、沒有入侵指標,也沒有任何嚴重度分數。原廠六月就釋出的修補程式,到九月才被列入 CISA 目錄,兩份公告都沒有解釋這段時間差,這裡也不代為猜測。

常見問題

2026 年 9 月 24 日前,我需要完成什麼更新嗎?

以 CISA 這則公告來看,這個期限沒有對一般讀者課予任何義務。2026 年 9 月 24 日是 KEV 目錄對這一筆印的到期日(Due Date),但公告寫明 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對其他組織,CISA 用的字是「鼓勵」,不是要求。這個日期拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。

怎麼知道自己那台 GS1900 交換器是不是在受影響名單上?

先看型號,Zyxel 原廠公告列出的受影響型號是 GS1900-8、GS1900-8HP、GS1900-10HP、GS1900-16、GS1900-24、GS1900-24E、GS1900-24EP、GS1900-24HPv2、GS1900-48 與 GS1900-48HPv2;型號對上之後,再看目前的韌體版本是不是比原廠列出的修補版本舊。兩份公告都沒有寫在管理介面查詢韌體版本的操作步驟。

我的型號不在原廠列出的名單之列,是不是就代表安全?

原廠公告寫的是「未列於表中的市售產品皆不受此漏洞影響」,但修補程式只釋出給「仍在漏洞支援期間內」的型號。也就是說,這句話保障的是目前還在售、還在漏洞支援期間內的機型;已經下市或已經超出漏洞支援期間的機種,原廠公告沒有另外交代。

這個漏洞的嚴重程度算高嗎?要不要換掉家裡或公司的交換器?

CISA 與 Zyxel 加起來的四份來源都沒有印出 CVSS 分數或任何嚴重度分級。這裡不做購買或換機建議;CISA 對機關的要求是沒有可用的緩解措施就停止使用該產品,但那是 CISA 對美國聯邦機關的要求,不是給一般讀者的建議。

這個漏洞目前有被用來發動勒索軟體攻擊嗎?

KEV 目錄「是否已知用於勒索軟體攻擊」這一欄,查核當天(2026 年 9 月 23 日)印的是「未知」(Unknown),不是「否」。來源沒有說「未知」代表什麼,這裡也不把它寫成「沒有」。

要去哪裡下載修補韌體?

兩份原廠公告都沒有附上任何下載連結,指定的求助管道是聯絡當地的服務代表,或造訪 Zyxel 官方中文論壇(Community)。

  • 生活分享

    ENISA 公布 2026 威脅全景報告:統計的是 2025 一整年的事件

    2026 年 9 月 22 日,歐盟網路安全局(ENISA)發布《ENISA Threat Landscape 2026》報告,統計的是 2025 年 1 月至 12 月、範圍在歐盟的 8,257 起事件。報告名稱寫 2026,資料卻是前一年;報告「60.4% 利用漏洞」的分母其實只有 5.2%。這篇說明 DDoS 與勒索軟體在件數與短期衝擊上的角色(2026 年 9 月查證)。

  • 生活分享

    MyData 接上就學貸款:戶籍資料怎麼流到銀行,以及 9 月 30 日的期限

    2026 年 9 月 17 日,數位發展部宣布 MyData 平臺與臺灣銀行就學貸款系統合作,學生線上申貸時可直接取得內政部戶政司的現戶全戶戶籍資料,替代紙本證明。這項服務對應 115 學年度上學期,受理與對保期限都到 9 月 30 日為止;同意之後資料怎麼流動、送出的內容有多少,以及數發部與臺灣銀行兩邊說法哪裡沒有對上,一併整理(2026 年 9 月查證)。

  • 生活分享

    Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步

    Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。

  • 生活分享

    Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範

    Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。

最新旅遊情報攻略

資料來源

生活分享