Ubiquiti пусна корекции за сигурност за три нови уязвимости с максимална степен на сериозност, които атакуващите могат да експлоатират отдалечено и без привилегии.

Първата уязвимост (проследявана като CVE-2026-77537) позволява на неудостоверени атакуващи да компрометират необновени устройства чрез експлоатиране на слабост, свързана с неправилно валидиране на входни данни в платформата за управление на видеонаблюдение UniFi Protect Application.

Ubiquiti също така отстрани уязвимост от тип CRLF инжектиране (CVE-2026-77550), която отдалечени атакуващи без привилегии могат да експлоатират за заобикаляне на удостоверяването на UniFi OS устройства или инстанции. „Злонамерен субект с достъп до мрежата би могъл да експлоатира уязвимост за неправилна неутрализация на CRLF последователности, открита в определени устройства, работещи с CRLF инжектиране, за да заобиколи удостоверяването в такива UniFi OS устройства или инстанции“, обясняват от компанията.

Третата уязвимост с максимална степен на сериозност, която е коригирана днес, е уязвимост за инжектиране на команди (CVE-2026-77554), произтичаща от неправилно валидиране на входни данни в телефонната система Voice over IP (VoIP) UniFi Talk Application.

Компанията е коригирала тези пропуски в UniFi Protect Application 7.2.105 или по-нова версия, UniFi Talk Application 5.3.2 или по-нова версия и UniFi OS Server 5.1.21 и по-ранни версии.

От Ubiquiti все още не са разкрили дали някоя от тези уязвимости в сигурността е била експлоатирана в реална среда преди отстраняването ѝ, но споделиха, че те могат да бъдат експлоатирани при атаки с ниска сложност, които не изискват взаимодействие с потребителя.

В четвъртък Ubiquiti отстрани още 18 проблема със сигурността от критична степен, засягащи широк спектър от продукти – от UniFi OS Server до централизираната платформа за управление на мрежи UniFi Network Application, хардуерното устройство за периферни изчисления UniFi Protect AI Key и голям избор от рутери, гейтуеи, NAS и системи за наблюдение на Ubiquiti.

Компанията за разузнаване на заплахи Censys в момента проследява повече от 100 000 UniFi OS инстанции, изложени в интернет, но няма подробности за това колко от тях са примамки (honeypots) или вече са защитени срещу тези пропуски в сигурността. Данните на Censys обаче могат да включват и исторически резултати от сканиране, които може да не отразяват точно броя на системите, изложени на интернет.

Подкрепяни от държави хакерски групи и киберпрестъпници често са се насочвали към продуктите на Ubiquiti през последните години, използвайки ги за изграждане на мащабни ботнети, които помагаха за прикриване на злонамерената дейност на авторите на заплахи.

Например през февруари 2024 г. ФБР обезвреди Moobot – ботнет от рутери Ubiquiti Edge OS, използван от Руското главно разузнавателно управление (ГРУ) за проксиране на злонамерен трафик при атаки за кибершпионаж.

Съвсем наскоро, през юни, CISA задължи федералните агенции да защитят системите си в рамките на три дни срещу три други уязвимости в UniFi OS с максимална сериозност, които бяха коригирани един месец по-рано и вече се експлоатираха активно в реална среда.

Както по-късно демонстрира фирмата за киберсигурност Bishop Fox, пропуските могат да бъдат свързани във верига за постигане на отдалечено изпълнение на код с повишени привилегии.