Компанія Ubiquiti випустила виправлення безпеки для трьох вразливостей найвищого рівня критичності, які можуть бути використані зловмисниками віддалено без необхідності спеціальних привілеїв.

Перша вразливість (CVE-2026-77537) дозволяє неавторизованим зловмисникам отримати контроль над неприпатченими пристроями шляхом експлуатації недоліку в перевірці введених даних у платформі керування відеоспостереженням UniFi Protect Application.
Ubiquiti також усунула вразливість типу CRLF Injection (CVE-2026-77550). Віддалені зловмисники без привілеїв можуть використати її для обходу автентифікації на пристроях або інстансах UniFi OS.
«Зловмисник, який має доступ до мережі, може експлуатувати вразливість неправильної нейтралізації послідовностей CRLF, виявлену в певних пристроях, що працюють з CRLF Injection, для обходу автентифікації на таких пристроях або інстансах UniFi OS», — пояснюється в повідомленні.
Третя вразливість найвищої критичності, що була виправлена, — це вразливість до виконання команд (command injection) (CVE-2026-77554), спричинена неправильною валідацією вхідних даних у системі телефонного зв’язку UniFi Talk Application Voice over IP (VoIP).
Компанія усунула ці недоліки в версіях UniFi Protect Application 7.2.105 або новіших, UniFi Talk Application 5.3.2 або новіших, та UniFi OS Server 5.1.21 і раніших.
Ubiquiti поки що не надала інформації про те, чи були ці вразливості використані в реальних атаках до їх виправлення. Однак компанія повідомила, що вони можуть бути експлуатовані за допомогою низькоінтенсивних атак, які не потребують взаємодії з користувачем.
У четвер Ubiquiti випустила оновлення безпеки, що виправили ще 18 вразливостей високої критичності, які впливають на широкий спектр продуктів компанії, від UniFi OS Server до централізованої платформи керування мережею UniFi Network Application, апаратного прискорювача граничних обчислень UniFi Protect AI Key, а також великої кількості маршрутизаторів, шлюзів, NAS-пристроїв та систем відеоспостереження Ubiquiti.
Компанія з аналізу загроз Censys наразі відстежує понад 100 000 інстансів UniFi OS, доступних в Інтернеті. Немає деталей щодо того, скільки з них є приманками (honeypots) або вже захищені від цих вразливостей. Проте дані Censys можуть включати результати попередніх сканувань, які не завжди точно відображають кількість систем, доступних з Інтернету.

Державні хакерські групи та кіберзлочинці нерідко використовували продукти Ubiquiti в останні роки, створюючи на їх основі великомасштабні ботнети для приховування своєї шкідливої діяльності.
Наприклад, у лютому 2024 року ФБР знешкодило Moobot — ботнет, побудований на базі маршрутизаторів Ubiquiti Edge OS, який використовувався Головним розвідувальним управлінням Генерального штабу (ГУР) РФ для проксіювання шкідливого трафіку під час кібершпигунських атак.
Нещодавно, у червні, CISA зобов’язала федеральні агентства протягом трьох днів забезпечити безпеку своїх систем від трьох інших вразливостей UniFi OS найвищої критичності, які були виправлені місяцем раніше і вже активно використовувалися в атаках.
Як пізніше продемонструвала фірма з кібербезпеки Bishop Fox, ці вразливості могли бути об’єднані для досягнення виконання віддаленого коду з розширеними привілеями.
Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Звіт Blue Report 2026 вимірює ефективність захисту по техніках, використовуючи 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
