Ubiquiti пусна актуализации за отстраняване на множество критични пропуски в сигурността, засягащи UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect и UniFi OS, които биха могли да доведат до ескалация на привилегии и изпълнение на произволни команди.

Списъкът с уязвимостите е следният:

  • CVE-2026-50746 (CVSS оценка: 10.0) - Уязвимост, свързана с неправилен контрол на достъпа в UniFi Connect Application, която атакуващ с достъп до мрежата би могъл да експлоатира, за да изпълни внедряване на команди (command injection) на хост устройството. (Засяга версии 3.4.16 и по-ранни; коригирана във версия 3.4.20)
  • CVE-2026-50747 (CVSS оценка: 9.9) - Серия от уязвимости за SQL инжекция след удостоверяване (SQL injection) в UniFi Talk Application, които атакуващ с достъп до мрежата би могъл да експлоатира, за да ескалира привилегии на хост устройството. (Засяга версии 5.1.2 и по-ранни; коригирана във версия 5.2.2)
  • CVE-2026-50748 (CVSS оценка: 9.9) - Уязвимост, свързана с неправилна проверка на въведените данни в UniFi Access Application, която атакуващ с достъп до мрежата би могъл да експлоатира, за да изпълни внедряване на команди на хост устройството. (Засяга версии 4.2.28 и по-ранни; коригирана във версия 4.2.29)
  • CVE-2026-54400 (CVSS оценка: 9.1) - Уязвимост, свързана с неправилен контрол на достъпа в UniFi Access Application, която атакуващ с достъп до мрежата би могъл да експлоатира, за да ескалира привилегии на хост устройството. (Засяга версии 4.2.28 и по-ранни; коригирана във версия 4.2.29)
  • CVE-2026-55115 (CVSS оценка: 9.9) - Уязвимост от тип Server-Side Request Forgery (SSRF) в UniFi Protect Application, която атакуващ с достъп до мрежата и ниски привилегии би могъл да експлоатира, за да ескалира привилегии на хост устройството. (Засяга версии 7.1.77 и по-ранни; коригирана във версия 7.1.83)
  • CVE-2026-54402 (CVSS оценка: 9.9) - Уязвимост, свързана с неправилна проверка на въведените данни в UniFi OS, която атакуващ с достъп до мрежата би могъл да експлоатира, за да изпълни внедряване на команди на хост устройството. (Засяга версии 5.1.15 и по-ранни; коригирана във версия 5.1.19)
  • CVE-2026-55116 (CVSS оценка: 9.0) - Уязвимост, свързана с неправилен контрол на достъпа в UniFi OS, която атакуващ с достъп до мрежата би могъл да експлоатира, за да извърши неоторизирани промени на определени устройства. (Засяга версии 5.1.15 и по-ранни; коригирана във версия 5.1.19)

Въпреки че няма доказателства тези пропуски да са били експлоатирани в реална среда, набор от три уязвимости в UniFi OS (CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910) беше посочен от Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) като използван в реални атаки миналия месец.

Освен това беше забелязано, че подкрепяни от руската държава хакери включват компрометирани рутери Ubiquiti Edge OS в ботнет мрежа, предназначена за проксиране на зловреден трафик. Ботнетът, наречен MooBot, беше обезвреден при операция на правоприлагащите органи през февруари 2024 г.