Ubiquiti пусна актуализации за сигурност, за да отстрани седем критични уязвимости в UniFi OS, включително грешка с максимална степен на сериозност, проследявана като CVE-2026-50746, която може да бъде експлоатирана при атаки за внедряване на команди.
Уязвимостта CVE-2026-50746 засяга приложението UniFi Connect (версии 3.4.16 и по-ранни) – софтуерен пакет за управление, който клиентите на Ubiquiti могат да използват за автоматизиране и управление на операции в търговски сгради (включително интелигентни LED осветителни системи и зарядни станции за електрически превозни средства) чрез единен интерфейс.
„Злонамерен фактор с достъп до мрежата би могъл да експлоатира уязвимост за неправилен контрол на достъпа (Improper Access Control), открита в приложението UniFi Connect, за да изпълни внедряване на команди на хост устройството“, обясняват от Ubiquiti.
Компанията съветва потребителите да актуализират засегнатото приложение UniFi Connect до версия 3.4.20 или по-нова, за да защитят системите си срещу потенциални атаки.
В четвъртък Ubiquiti отстрани още шест проблема със сигурността от критична степен (CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115, CVE-2026-55116) в приложенията UniFi Talk, UniFi Access и UniFi Protect, в UniFi OS Server на компанията, както и в широк спектър от рутери, гейтуеи, NAS устройства и системи за наблюдение на Ubiquiti.
Ubiquiti все още не е разкрила дали някоя от тези уязвимости е била експлоатирана активно преди отстраняването ѝ, но сподели, че шест от тях могат да бъдат експлоатирани при атаки с ниска сложност, които не изискват взаимодействие с потребителя.
Компанията за анализ на заплахите Censys в момента проследява над 100 000 UniFi OS инстанции, изложени в интернет, като повечето от тях (близо 50 000 IP адреса) се намират в САЩ. Въпреки това няма подробности за това колко от тях вече са защитени срещу тези пропуски в сигурността или са примамки (honeypots).
Освен това данните на Censys включват и исторически резултати от сканиране и може да не отразяват точно броя на системите, изложени в интернет в момента.
Държавно спонсорирани хакерски групи и групи за киберпрестъпления често се насочват към продуктите на Ubiquiti през последните години, компрометирайки ги за изграждане на ботнети, предназначени да прикриват злонамерена дейност.
Например през февруари 2024 г. ФБР обезвреди Moobot – ботнет от рутери с Ubiquiti Edge OS, използван от Главното разузнавателно управление (ГРУ) на Русия за проксиране на злонамерен трафик при кибершпионски атаки.
Четири години по-рано, през април 2022 г., Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също добави критична уязвимост за внедряване на команди (CVE-2010-5330) в Ubiquiti AirOS към своя каталог с активно експлоатирани пропуски и нареди на правителствените агенции да обновят устройствата си в рамките на три седмици.
По-наскоро, през юни, CISA предупреди, че хакери активно експлоатират три уязвимости с максимална критичност в UniFi OS, които бяха коригирани месец по-рано, и изиска от агенциите да защитят системите си в рамките на три дни.
Bishop Fox по-късно демонстрира, че уязвимостите могат да бъдат свързани във верига за постигане на отдалечено изпълнение на код с повишени привилегии и пусна безплатен скрипт за откриване, за да помогне на администраторите да откриват уязвими инстанции в своите среди.