生活分享
CISA 把 Zyxel GS1900 交換器漏洞列入已遭利用清單:先對型號,再對韌體版本
2026 年 9 月 21 日,美國網路安全暨基礎設施安全署(CISA)把 CVE-2026-7273 列入「已遭利用漏洞」目錄,點名 Zyxel GS1900 系列交換器。內容整理原廠公告列出的受影響型號與修補版本、2026 年 9 月 24 日的期限實際管到誰,並說明不涉及攻擊手法(2026 年 9 月查證)。
閱讀時間約 10 分鐘

2026 年 9 月 21 日,美國網路安全暨基礎設施安全署(CISA)發布公告,依「有實際遭到利用的證據」把 CVE-2026-7273 加進「已遭利用漏洞」(KEV)目錄,點名的是 Zyxel(繁體中文官網印為「兆勤科技」)的 GS1900 系列交換器——KEV 目錄的廠商/產品欄是「Zyxel | GS1900 Series Switches」,而 CISA 在這一筆的備註裡直接連到原廠公告,公告上有型號與韌體版本的對照表。
這一篇的資料在 2026 年 9 月 23 日查核,來源是 CISA 與 Zyxel 的四份官方頁面。下文整理公告寫了什麼、沒寫什麼,以及讀者可以自己核對的兩件事:型號與韌體版本;這裡不做任何品牌或型號的購買、換機建議。
9 月 21 日發生了什麼:這一次不一樣在哪裡
CISA 這則公告的標題是「CISA Adds One Known Exploited Vulnerability to Catalog」,頁面「Release Date」欄印出的日期是 2026 年 9 月 21 日;公告把 CVE-2026-7273——「Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability」——加進 KEV 目錄,依據是「有實際遭到利用的證據」,沒有附上證據、案例或受害者。
CISA 在 2026 年 9 月 18 日也用同一個機制加進三個 Linux 核心漏洞,KEV 目錄那三筆的廠商/產品欄印的是「Linux | Kernel」,落不到任何一台具體的機器;這一次點到的是一條硬體產品線,對得到自己手上那一台。KEV 目錄是什麼、BOD 26-04 的期限怎麼分級,文末連結的那篇已經整理過,這裡不重講;下面只講一件事:9 月 24 日這個日期,管到的是誰。
KEV 目錄對這一筆印的到期日(Due Date)是 2026 年 9 月 24 日,但公告白紙黑字寫著 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對其他所有組織,CISA 用的字是「鼓勵」(encourages),不是要求。換句話說,9 月 24 日這個日期拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。
被點名的到底是哪些機器
CISA 的 KEV 目錄寫的是整個系列的名稱,沒有列出實際型號;要知道自己那一台在不在範圍內,得看原廠公告。Zyxel 在 2026 年 6 月 16 日首次發布的公告,逐一列出受影響型號與修補版本對照表:GS1900-8、GS1900-8HP、GS1900-10HP、GS1900-16、GS1900-24、GS1900-24E、GS1900-24EP、GS1900-24HPv2、GS1900-48、GS1900-48HPv2。
原廠公告自己寫明:「未列於表中的市售產品皆不受此漏洞影響」,而修補程式只釋出給「仍在漏洞支援期間內」的型號。這兩個限定詞要一起看——保障的是目前還在售、還在漏洞支援期間內的機型;已經下市或已經超出漏洞支援期間的機種,原廠公告沒有另外交代,不能直接套用「不受影響」這句話。
這份公告,原廠同一天也發布了繁體中文版,網址只把 /global/en/ 換成 /tw/zh/,修訂紀錄同樣只有一列「2026-6-16:首次發布」;繁中版把公司名印為「兆勤科技 (Zyxel)」,型號、版本字串與限定詞都與英文版逐字對應,沒有互相矛盾。台灣讀者可以直接讀繁中版,對照下面這張表。
| 日期 | 是什麼 | 管到誰 |
|---|---|---|
| 2026 年 6 月 16 日 | 原廠公告首次發布,列出修補版本 | 表中型號的使用者 |
| 2026 年 9 月 21 日 | CISA 列入 KEV 目錄 | 公告對象是所有組織,要求對象是美國聯邦機關 |
| 2026 年 9 月 24 日 | KEV 目錄印的到期日(Due Date) | 美國聯邦文職行政部門(FCEB)機關 |
| 2026 年 9 月 23 日 | 本站查核來源的日子 | 無 |
怎麼自己對:先看型號,再看版本
原廠對照表把型號與版本放在同一列:以 GS1900-8 為例,受影響版本是 2.90(AAHH.1)C0 及更早,修補版本是 2.90(AAHH.2)C0;其他型號的版本代碼不同,但排法相同。把整張表放在一起看可以看出一個規律——每一列的受影響版本都是同一組代碼的 .1)C0 及更早,修補版本都是同一組代碼的 .2)C0。這個規律是把對照表並排整理出來的結果,不是原廠公告寫的一句話,也不能拿去推論表外的機種。
對讀者來說,可以自己核對的動作有兩個:先看自己那一台的型號是不是在原廠列出的名單之列,再看目前的韌體版本是不是比原廠列出的修補版本舊。兩份公告都沒有寫在管理介面查詢目前韌體版本的操作步驟。
這兩個動作缺一不可:型號對上了、但版本還沒更新到修補版本,一樣落在受影響的範圍內;型號不在名單上,才適用「市售產品不受影響」那句話,而且還要是目前仍在售、仍在漏洞支援期間內的機型。
「區域網路內、未經身分驗證」是什麼意思
Zyxel 繁體中文版公告寫的是:「Zyxel GS1900 系列交換器韌體的 CGI 程式中存在堆疊緩衝區溢位漏洞。未經身分驗證的區域網路 (LAN) 攻擊者,可藉由發送特製的 HTTP 請求來觸發此漏洞,進而執行作業系統 (OS) 指令。」CISA 的英文說明是同一件事。技術粒度只寫到這裡——不解釋怎麼觸發,也不寫任何入侵指標。
以下是編輯設計的例子,用來說明「連得到」是什麼意思:一台交換器的管理介面通常只開放給同一個區域網路裡的裝置存取,例如辦公室內部網路,或是同一段 Wi-Fi;訪客 Wi-Fi 是不是跟內部網路分開、管理介面有沒有對外開放,都會影響誰「連得到」這台設備。這是背景說明,不是設定教學,底下也不會列出怎麼檢查或修改這些設定的步驟。
現在可以做的事,以及公告沒有寫的事
KEV 目錄這一筆「Action」欄,CISA 對機關的要求是:依照廠商指示採取緩解措施,並符合 BOD 26-04 與 CISA「鑑識初篩要求」的規定;雲端服務照 BOD 26-04 適用的指引處理,或在沒有可用的緩解措施時停止使用該產品。這是 CISA 對美國聯邦機關的要求,不是給一般讀者的建議。
Zyxel 原廠公告指定的求助管道,繁體中文版寫的是「請聯絡您當地的服務代表,或造訪 Zyxel 官方 中文論壇 (Community) 以獲取更多資訊或協助」;公告本身沒有附上任何韌體下載連結。
以這四份來源查核到 2026 年 9 月 23 日的內容來看,都沒有寫漏洞實際怎麼被觸發、沒有入侵指標,也沒有任何嚴重度分數。原廠六月就釋出的修補程式,到九月才被列入 CISA 目錄,兩份公告都沒有解釋這段時間差,這裡也不代為猜測。
常見問題
2026 年 9 月 24 日前,我需要完成什麼更新嗎?
以 CISA 這則公告來看,這個期限沒有對一般讀者課予任何義務。2026 年 9 月 24 日是 KEV 目錄對這一筆印的到期日(Due Date),但公告寫明 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對其他組織,CISA 用的字是「鼓勵」,不是要求。這個日期拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。
怎麼知道自己那台 GS1900 交換器是不是在受影響名單上?
先看型號,Zyxel 原廠公告列出的受影響型號是 GS1900-8、GS1900-8HP、GS1900-10HP、GS1900-16、GS1900-24、GS1900-24E、GS1900-24EP、GS1900-24HPv2、GS1900-48 與 GS1900-48HPv2;型號對上之後,再看目前的韌體版本是不是比原廠列出的修補版本舊。兩份公告都沒有寫在管理介面查詢韌體版本的操作步驟。
我的型號不在原廠列出的名單之列,是不是就代表安全?
原廠公告寫的是「未列於表中的市售產品皆不受此漏洞影響」,但修補程式只釋出給「仍在漏洞支援期間內」的型號。也就是說,這句話保障的是目前還在售、還在漏洞支援期間內的機型;已經下市或已經超出漏洞支援期間的機種,原廠公告沒有另外交代。
這個漏洞的嚴重程度算高嗎?要不要換掉家裡或公司的交換器?
CISA 與 Zyxel 加起來的四份來源都沒有印出 CVSS 分數或任何嚴重度分級。這裡不做購買或換機建議;CISA 對機關的要求是沒有可用的緩解措施就停止使用該產品,但那是 CISA 對美國聯邦機關的要求,不是給一般讀者的建議。
這個漏洞目前有被用來發動勒索軟體攻擊嗎?
KEV 目錄「是否已知用於勒索軟體攻擊」這一欄,查核當天(2026 年 9 月 23 日)印的是「未知」(Unknown),不是「否」。來源沒有說「未知」代表什麼,這裡也不把它寫成「沒有」。
要去哪裡下載修補韌體?
兩份原廠公告都沒有附上任何下載連結,指定的求助管道是聯絡當地的服務代表,或造訪 Zyxel 官方中文論壇(Community)。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
CISA 同一天兩則公告:三個 Linux 核心漏洞列入「已遭利用」清單CISA 同一天兩則公告:三個 Linux 核心漏洞列入「已遭利用」清單2026 年 9 月 18 日,美國 CISA 同一天發布兩則公告,把三個 Linux 核心漏洞列入「已遭利用漏洞」(KEV)目錄。本文依兩則公告、KEV 目錄與其援引的 BOD 26-04 全文,說明 9 月 21 日期限實際拘束的對象、CISA 在這些來源裡沒有點名任何廠牌機型,以及一般使用者可以做的事,查核日 2026 年 9 月 20 日。閱讀全文
同主題延伸閱讀
生活分享
ENISA 公布 2026 威脅全景報告:統計的是 2025 一整年的事件
2026 年 9 月 22 日,歐盟網路安全局(ENISA)發布《ENISA Threat Landscape 2026》報告,統計的是 2025 年 1 月至 12 月、範圍在歐盟的 8,257 起事件。報告名稱寫 2026,資料卻是前一年;報告「60.4% 利用漏洞」的分母其實只有 5.2%。這篇說明 DDoS 與勒索軟體在件數與短期衝擊上的角色(2026 年 9 月查證)。
生活分享
MyData 接上就學貸款:戶籍資料怎麼流到銀行,以及 9 月 30 日的期限
2026 年 9 月 17 日,數位發展部宣布 MyData 平臺與臺灣銀行就學貸款系統合作,學生線上申貸時可直接取得內政部戶政司的現戶全戶戶籍資料,替代紙本證明。這項服務對應 115 學年度上學期,受理與對保期限都到 9 月 30 日為止;同意之後資料怎麼流動、送出的內容有多少,以及數發部與臺灣銀行兩邊說法哪裡沒有對上,一併整理(2026 年 9 月查證)。
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算
資料來源
- CISA Alert:CISA Adds One Known Exploited Vulnerability to Catalog(2026-09-21,CVE-2026-7273) · 查證日期:
- CISA:Known Exploited Vulnerabilities Catalog(CVE-2026-7273 條目的加入日、期限、必辦事項與欄位值) · 查證日期:
- Zyxel security advisory for stack-based buffer overflow vulnerability in GS1900 series switches(原廠公告英文版,含受影響版本與修補版本對照表) · 查證日期:
- 兆勤科技安全漏洞公告:GS1900 系列交換器堆疊緩衝區溢位漏洞(原廠公告繁體中文版,同一份對照表) · 查證日期: