Ubiquiti випустила виправлення безпеки для трьох вразливостей найвищої критичності, які зловмисники можуть експлуатувати віддалено без отримання привілеїв.

Перша вразливість (CVE-2026-77537) дозволяє неавтентифікованим зловмисникам отримати контроль над неприпатченими пристроями, експлуатуючи помилку у валідації вхідних даних у платформі управління відеоспостереженням UniFi Protect Application.
Ubiquiti також усунула вразливість CRLF-ін’єкції (CVE-2026-77550), яку можуть використовувати віддалені зловмисники без отримання привілеїв для обходу автентифікації на пристроях або екземплярах UniFi OS.
«Зловмисник, який має доступ до мережі, може експлуатувати вразливість неправильної нейтралізації CRLF-послідовностей, виявлену в певних пристроях, що працюють з CRLF-ін’єкцією, для обходу автентифікації на таких пристроях або екземплярах UniFi OS», — пояснюється у повідомленні.
Третя вразливість найвищої критичності, виправлена сьогодні, — це вразливість виконання команд (CVE-2026-77554), що виникла через неправильну валідацію вхідних даних у системі телефонії UniFi Talk Application Voice over IP (VoIP).
Компанія виправила ці недоліки в UniFi Protect Application версії 7.2.105 або новішій, UniFi Talk Application версії 5.3.2 або новішій, та UniFi OS Server версії 5.1.21 та старіші.
Ubiquiti ще не розголошує, чи були ці вразливості використані в реальних атаках до виправлення, але зазначила, що їх можна експлуатувати за допомогою атак з низькою складністю, які не потребують взаємодії з користувачем.
У четвер Ubiquiti випустила виправлення для ще 18 критичних проблем безпеки, що впливають на широкий спектр продуктів, від UniFi OS Server до платформи централізованого управління мережею UniFi Network Application, апаратного пристрою граничних обчислень UniFi Protect AI Key, а також великого вибору маршрутизаторів, шлюзів, NAS та систем відеоспостереження Ubiquiti.
Компанія з аналізу загроз Censys відстежує понад 100 000 екземплярів UniFi OS, доступних в Інтернеті, але немає точних даних про те, скільки з них є приманками (honeypots) або вже захищені від цих вразливостей. Однак дані Censys можуть містити результати історичного сканування, які не завжди точно відображають поточну кількість систем, доступних в Інтернеті.

Державні хакерські групи та кіберзлочинці часто використовували продукти Ubiquiti в останні роки, створюючи на їх основі великомасштабні ботнети, які допомагали приховувати шкідливу діяльність зловмисників.
Наприклад, у лютому 2024 року ФБР знешкодило Moobot, ботнет маршрутизаторів Ubiquiti Edge OS, який використовувався Головним розвідувальним управлінням Генерального штабу (ГРУ) Росії для проксі-сервера шкідливого трафіку в кібершпигунських атаках.
Нещодавно, у червні, CISA зобов’язала федеральні агентства забезпечити безпеку своїх систем протягом трьох днів від трьох інших вразливостей UniFi OS найвищої критичності, які були виправлені місяцем раніше і вже активно експлуатувалися.
Як пізніше продемонструвала компанія з кібербезпеки Bishop Fox, ці вразливості могли бути об’єднані для віддаленого виконання коду з підвищеними привілеями.
Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту окремо, базуючись на 338 мільйонах симуляцій, проведених у робочих середовищах клієнтів.
Звіт
Пов’язані статті:
Ubiquiti попереджає про нову вразливість UniFi OS найвищої критичності
CISA попереджає про вразливості Ubiquiti найвищої критичності, що експлуатуються в атаках
Зловмисники атакують сайти WordPress, використовуючи обхід автентифікації miniOrange
Citrix закликає адміністраторів якомога швидше встановити виправлення для нових вразливостей NetScaler
Зловмисники експлуатують вразливість macOS Screen Sharing для розгортання майнера Monero
- Обхід автентифікації
- Виконання команд
- Ubiquiti
- UniFi
- Вразливість
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
