Zyxel GS1900のCVE-2026-7273がCISA KEVに追加。型番別の影響版と修正版、LAN内の管理経路、ログ保全、更新前後の確認を公式情報から整理します。情シス・保守担当者向けに、対象判定から対応完了まで使える実務チェックリストと判断基準を案内します。
この記事の目次 8項目から選ぶ
何が起きたか:GS1900の既知悪用が優先度判断の材料に
2026年9月21日、CISAはZyxel GS1900シリーズに関する CVE-2026-7273 を、実際の悪用が確認された脆弱性を掲載するKEVへ追加しました。Zyxelは6月16日の公式アドバイザリで修正版を案内しています。
まず、拠点ごとの正確な型番と稼働中ファームウェアを確認し、公式表へ照合してください。次に、管理画面へ到達できる範囲と更新時の通信停止を整理します。「社内LANにあるから後回し」「2.90だから更新済み」とは判断できません。
この記事は情シス、ネットワーク担当、保守委託先向けです。事実は2026年9月22日に取得した公開情報に基づきます。以下の確認順序・判断基準は編集部の防御運用例であり、メーカーの機種別手順を置き換えるものではありません。
影響を受ける可能性がある組織・担当者
GS1900を事業所、店舗、学校、拠点ネットワークなどで管理する組織が確認対象です。調達先や保守会社に任せている場合も、契約だけでなく実機の型番・版・作業責任者を確認します。
- 情シス:資産台帳と全拠点の実機を照合し、未確認の機器を残します。
- ネットワーク担当:管理用ネットワーク、VPN、無線LAN、委託先接続から管理面へ届く範囲を確認します。
- 業務担当:接続するAP、電話、監視機器などの停止影響と作業可能時間を管理者へ伝えます。自分で機器を初期化しません。
Zyxelは、LAN上の認証されていない攻撃者がこの欠陥を悪用し、OSコマンドを実行できる可能性を説明しています。これは管理面への到達性が重要だという意味であり、ネットワーク上のすべての端末が既に侵害されたという意味ではありません。
影響バージョンと修正版:型番の末尾まで照合する
次の表は9月22日に確認したZyxel公式表の転記です。「対象版」は記載版とそれ以前、「修正版」は当該アドバイザリが示す修正リリースです。将来の最新版を保証する表ではありません。
| 型番 | 対象版(この版以前) | 公式案内の修正版 |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 | 2.90(ABTQ.2)C0 |
たとえばGS1900-24とGS1900-24Eは識別子が異なります。他機種向けのファイルを流用せず、公式配布元で型番を確認してください。表にない旧機種や型番不明の機器は、似た名前だけで安全と判定せずメーカー・保守窓口へ確認します。
なお、取得したNVDの説明文はGS1900-48HPv2を記載していますが、Zyxel公式表は上記10モデルを列挙しています。短い脆弱性要約だけで対象モデルを絞らないことが実務上のポイントです。
なぜ重要か:KEV登録と社内への到達性を分けて読む
CISA KEV JSONでは、追加日は9月21日、期限欄は9月24日、ランサムウェアでの利用欄はUnknownです。Unknownは「悪用されていない」という意味ではなく、特定の利用状況がその欄では確定していないという意味です。公開資料だけで被害規模や自社の侵害を断定できません。
期限は米国の対象連邦機関向け指令の文脈で読む必要があり、日本の全組織に共通する法的期限ではありません。一方、既知悪用の情報は、通常の更新待ちにせず自社の対象版・管理経路・重要度を見直す材料になります。深刻度スコアだけで決めない考え方はCVEとCVSSの違いも参照してください。
まず確認すべきことと初動対応
- 対象を確定する:台帳・管理画面・保守会社の回答を合わせ、資産ID、型番、稼働版、確認日時を記録します。未回答の機器を対象外にしません。
- 管理経路を絞る:構成図と既存設定を確認し、許可された管理端末・管理経路へ制限する方針を責任者と決めます。到達制限は更新の代わりではありません。
- 更新前の証跡を保全する:取得できる管理ログ・設定・装置時刻を保全し、不審な管理者や変更、ログ欠損があれば対応窓口へ共有します。緊急の封じ込めを不必要に遅らせず、判断と未取得範囲を記録します。
- 停止影響を承認する:通信経路やPoE給電先への影響、作業時間、現地復旧手段を確認し、機種別の公式手順で更新します。
- 稼働状態で完了を確認する:更新後の版、VLAN、アップリンク、給電、業務通信、監視・ログを確認します。更新処理の成功だけでは終了しません。
現場でチェックを付け、記録を転記する場合は、GS1900脆弱性 初動対応チェックリストを使用してください。更新後の一般的な検証はパッチ適用後の確認方法で補えます。
対応優先度とエスカレーションの判断
| 状況 | 次に行う判断 |
|---|---|
| 対象版で、管理面への経路が広い・制限できない | 運用責任者へ直ちに共有し、到達制限と緊急更新の計画を決める |
| 型番や版が不明、保守先から回答がない | 「未確認」として所有者と回答期限を決める。安全とは扱わない |
| 不審な管理者・設定変更・通信やログ消失がある | 更新と並行してインシデント対応窓口へ連絡し、証拠保全と影響調査を判断する |
| 対象機器の修正と業務確認が終わった | 残機器・例外・調査継続事項を確認し、責任者が完了を判断する |
避けるべき行動は、ログ保全前の独断での初期化、検証のための管理面の公開、本番での攻撃再現です。修正版へ更新できても、過去の不正な変更がなかった証明にはなりません。
関連用語・次に読むページ
- 実務:GS1900専用チェックリストと管理基盤の初動対応プレイブック。
- 基礎:KEV、パッチ管理、管理プレーンのセキュリティ。
- 調査:証拠保全の初動。
- 継続学習:ニュース一覧、実務集一覧、用語クイズ。
公式情報・参考情報
確認日:2026年9月22日。現時点で公開情報から確認できる範囲を整理しています。被害件数や攻撃者について未確認の推測は採用していません。
- Zyxel:GS1900シリーズの公式アドバイザリ — 6月16日初版。対象モデル・影響版・修正版の根拠。
- CISA KEV JSON — 2026.09.21版。CVE-2026-7273の追加日・期限・利用状況の区分。
- NVD:CVE-2026-7273 — レコードはNVD公式APIで確認。モデル一覧はベンダー表を優先。
- CISA BOD 26-04:リスクに基づくセキュリティ更新の優先順位 — 指令の対象範囲。期限の適用を自社へ機械的に当てはめないための資料。