SAUGUMO ĮSPĖJIMAS · UBIQUITI

Ubiquiti kritinės spragos: ką tikrinti po Security Advisory 067

Ubiquiti paskelbė 22 saugumo spragas apimantį biuletenį. Kritiškiausios leidžia vykdyti komandas „UniFi Protect“ serveryje, apeiti „UniFi OS“ autentifikavimą arba pakelti jau turimo vartotojo privilegijas.

2026-09-10 · INsec saugumo analizė · UniFi OS / Protect / CVE / Patch management
BiuletenisUbiquiti Security Advisory 067.
Apimtis22 spragos keliuose UniFi produktuose.
Didžiausia rizikaRCE, auth bypass ir privilege escalation.
VeiksmasInventorizuoti, atnaujinti ir patikrinti logus.

Ką paskelbė CERT Polska ir Ubiquiti?

2026 m. rugpjūčio 27 d. CERT Polska perspėjo apie kritines „Ubiquiti“ produktų spragas, aprašytas gamintojo Security Advisory Bulletin 067. Visame biuletenyje yra 22 pažeidžiamumai, apimantys „UniFi OS“, „UniFi Network Application“, „UniFi Protect“, „UniFi Access“, „UniFi Connect“, „UID Enterprise Agent“ ir „UniFi Protect AI Key“.

Tai nėra viena klaida ir viena universali pataisos versija. Įmonė turi patikrinti ir konsolės operacinę sistemą, ir joje veikiančias aplikacijas. Vien atnaujinta „Network“ aplikacija nepatvirtina, kad „UniFi OS“ ar „Protect“ jau saugūs.

Trys kritinės spragos, kurias tikriname pirmiausia

CVEPoveikisPaveiktaPataisa
CVE-2026-77537Neautentifikuotas užpuolikas, turintis tinklo prieigą prie „UniFi Protect“, gali išnaudoti netinkamą įvesties tikrinimą ir vykdyti komandas pagrindiniame įrenginyje. CVSS 10.0.„UniFi Protect Application“ 7.1.87 ir senesnės.7.2.105 arba naujesnė.
CVE-2026-77550CRLF injection gali leisti apeiti „UniFi OS“ autentifikavimą.„UniFi OS Server“ ir daugelis konsolių, gateway, NVR bei NAS šeimų; tiksli riba priklauso nuo produkto.OS Server 5.1.37+, dauguma konsolių 5.1.31+, NAS 5.1.32+, Express 4.0.17+.
CVE-2026-77534Žemų privilegijų tinklo vartotojas gali pasinaudoti netinkama prieigos kontrole ir pakelti teises „UniFi OS“ įrenginyje.Ta pati plati „UniFi OS“ įrenginių ir instancijų grupė.Taikoma produkto pataisyta „UniFi OS“ versija: 5.1.37+, 5.1.31+ arba 5.1.32+ pagal platformą.
Svarbu: versijos lentelė nėra viso 22 spragų biuletenio pakaitalas. „Network“, „Access“, „Connect“, „Talk“, „UID“ ar „AI Key“ naudojančiose aplinkose reikia sutikrinti kiekvienos įdiegtos aplikacijos versiją su oficialiu Ubiquiti biuleteniu.

Kaip galėtų atrodyti atakos kelias

Internetas arba kompromituotas vidinis įrenginys
                     │
        pasiekiama UniFi valdymo / Protect sąsaja
                     │
       ┌─────────────┼──────────────────┐
       │             │                  │
 CVE-2026-77550  CVE-2026-77537    CVE-2026-77534
 auth bypass     command injection  privilege escalation
       │             │                  │
       └─────────────┴──────────────────┘
                     │
        konsolės, kamerų ar tinklo valdymo kontrolė
                     │
 konfigūracijų keitimas · paslaugų sutrikdymas · tolesnis judėjimas tinkle

Ne visoms spragoms būtinos vienodos sąlygos: viena gali būti išnaudojama be autentifikavimo, kitai reikia žemų privilegijų, tačiau visoms svarbi tinklo prieiga prie pažeidžiamos paslaugos. Todėl valdymo sąsajų segmentavimas sumažina atakos paviršių, bet nepakeičia pataisos.

Kokius įrenginius inventorizuojame?

  • Dream Machine, Dream Router, Dream Wall ir Cloud Gateway šeimas;
  • Cloud Key, Network Video Recorder ir Enterprise NVR;
  • Enterprise Firewall Core bei Enterprise Fortress Gateway;
  • UniFi OS Server diegimus Windows, macOS ar Linux aplinkoje;
  • UniFi Network Attached Storage ir Enterprise NAS;
  • Express ir Express 7;
  • „Protect“, „Network“, „Access“, „Connect“, „Talk“, „UID“ bei „AI Key“ aplikacijas.

Atnaujinimo seka

  1. Užfiksuojame esamas versijas. Nurodome konsolės modelį, „UniFi OS“ versiją ir kiekvienos aplikacijos versiją.
  2. Padarome konfigūracijos kopiją. Patikriname, kad kopija atsisiųsta ir saugoma ne vien pačiame atnaujinamame įrenginyje.
  3. Peržiūrime produkto release notes. Parenkame Ubiquiti nurodytą pataisytą arba naujesnę stabilią versiją konkrečiai platformai.
  4. Atnaujiname priežiūros lange. Kritiniuose objektuose turime konsolės ar vietinį atkūrimo kelią ir įvertiname galimą kamerų, Wi-Fi ar prieigos kontrolės sutrikimą.
  5. Patikriname rezultatą. Tikriname „UniFi OS“ ir aplikacijų versijas, įrenginių būseną, klientų ryšį, kamerų įrašymą, VPN, firewall ir administratoriaus prisijungimą.

Jeigu šiandien atnaujinti negalima

Laikinos priemonės mažina riziką, tačiau nepašalina pažeidžiamumo. „UniFi OS“, „Protect“ ir kitų aplikacijų valdymą leidžiame tik iš atskiro Management VLAN arba administratorių VPN. Valdymo prievadų neatveriame tiesiai internete, ribojame prieigą firewall taisyklėmis, išjungiame nereikalingą nuotolinę prieigą ir peržiūrime visas turimas paskyras.

INsec praktika: kameros ir IoT neturi laisvai pasiekti „UniFi“ valdymo zonos vien todėl, kad priklauso tai pačiai infrastruktūrai. „Protect“ kamerų VLAN, NVR ir administravimo VLAN yra skirtingos pasitikėjimo zonos.

Ką tikriname po atnaujinimo?

Pataisa uždaro spragą, bet savaime nepašalina galimų anksčiau atliktų pakeitimų. Didesnę riziką turinčiose arba iš interneto pasiekiamose sistemose peržiūrime:

  • nežinomas administratorių ir vietines paskyras;
  • neįprastus prisijungimus, nuotolinės prieigos ir audit log įrašus;
  • firewall, port forwarding, VPN, DNS ir VLAN konfigūracijos pokyčius;
  • naujus API raktus, integracijas ir automatizacijas;
  • netikėtai sustabdytą logų siuntimą ar backup užduotis;
  • „Protect“ įrašymo spragas, pasikeitusius retention nustatymus ir nepažįstamus įrenginius.

Jei randame kompromitavimo požymių, izoliuojame valdymo sistemą, išsaugome įrodymus, keičiame administravimo kredencialus ir API raktus iš švarios darbo vietos bei atkuriame patikimą konfigūraciją. CERT Polska ir Ubiquiti pranešimuose, kuriais remiasi ši apžvalga, nėra teiginio, kad šios trys spragos jau masiškai išnaudojamos, tačiau jų kritiškumas pateisina skubų atnaujinimą.

Trumpas administratoriaus kontrolinis sąrašas

  • ☐ inventorizuotos visos UniFi konsolės ir aplikacijos;
  • ☐ „Protect“ atnaujintas bent iki 7.2.105;
  • ☐ „UniFi OS“ versija atitinka pataisytą konkretaus produkto ribą;
  • ☐ sutikrintos ir likusios Bulletin 067 spragos;
  • ☐ valdymo sąsajos nepasiekiamos iš Guest, IoT ir įprasto Office tinklo;
  • ☐ turima išorinė konfigūracijos kopija ir atkūrimo kelias;
  • ☐ po atnaujinimo patikrinti logai, paskyros, VPN, firewall, kameros ir tinklo veikimas.

Reikia patikrinti ar atnaujinti UniFi infrastruktūrą?

INsec inventorizuos „UniFi OS“ bei aplikacijų versijas, saugiai atliks atnaujinimus, patikrins valdymo segmentaciją, konfigūracijos kopijas ir galimus kompromitavimo požymius.

Užsakyti UniFi patikrą

Šaltiniai