Ubiquiti выпустила обновления для трех новых уязвимостей максимальной степени серьезности, которые можно использовать удаленно без привилегий.
Первая CVE-2026-77537 позволяет неавторизованным злоумышленникам скомпрометировать незащищенные устройства, используя уязвимость в проверке входных данных в платформе управления видеонаблюдением UniFi Protect Application.
Вторую ошибку внедрения CRLF (CVE-2026-77550) удаленные злоумышленники без привилегий могут использовать для обхода аутентификации на устройствах или экземплярах UniFi OS.
Злоумышленник, имеющий доступ к сети, может использовать уязвимость, обнаруженную в некоторых устройствах, использующих внедрение CRLF, для обхода аутентификации на таких устройствах или экземплярах UniFi OS.
Третья уязвимость максимальной степени серьезности представляет собой ошибку, связанную с внедрением команд (CVE-2026-77554), возникающую из-за некорректной проверки входных данных в системе IP-телефонии (VoIP) приложения UniFi Talk.
Компания устранила эти недостатки в приложениях UniFi Protect версии 7.2.105 и более поздних, UniFi Talk и UniFi OS Server версии 5.3.2 и более ранних.
Ubiquiti пока не сообщает, были ли какие-либо из этих уязвимостей использованы злоумышленниками до выпуска патчей, но отметила, что они могут быть использованы в атаках низкой сложности, не требующих взаимодействия с пользователем.
Ранее Ubiquiti устранила еще 18 критических уязвимостей, затрагивающих широкий спектр продуктов, от UniFi OS Server до централизованной платформы управления сетью UniFi Network Application, аппаратного устройства для граничных вычислений UniFi Protect AI Key, а также большого количества маршрутизаторов, шлюзов, NAS и систем видеонаблюдения Ubiquiti.
В настоящее время Censys отслеживает более 100 000 экземпляров UniFi OS в сети, но информации о том, сколько из них уязвимы, нет.
Тем не менее, за последние годы APT и киберпреступники часто атаковали решения Ubiquiti, используя их для создания крупных ботнетов для ретрансляции трафика, как в случае с Moobot в 2024 году.
Совсем недавно, в июне, три другие уязвимости UniFi OS также максимальной степени серьезности теперь активно используются киберподпльем. Как позже продемонстрировала Bishop Fox эти уязвимости можно объединить в цепочку для достижения RCE с повышенными привилегиями.
Так что на подходе новая волна атак, но будем посмотреть.
August 27, 2026 5.4K 19