Ubiquiti heeft beveiligingsupdates vrijgegeven voor drie nieuwe kwetsbaarheden met maximale ernst die door kwaadwillenden op afstand en zonder vereiste privileges kunnen worden geëxploiteerd. De eerste kwetsbaarheid, geregistreerd als CVE-2026-77537, maakt het mogelijk voor niet-geauthenticeerde aanvallers om ongepatchte apparaten te compromitteren via een onjuiste invoervalidatie in het UniFi Protect Application videobewakingsplatform.
Daarnaast is een CRLF-injectie kwetsbaarheid (CVE-2026-77550) verholpen, waarmee aanvallers zonder privileges authenticatie kunnen omzeilen op UniFi OS-apparaten of -instanties. Volgens Ubiquiti kan een kwaadwillende met netwerktoegang deze kwetsbaarheid misbruiken om authenticatie te omzeilen op bepaalde UniFi OS-systemen.
De derde kritieke kwetsbaarheid betreft een command injection flaw (CVE-2026-77554) veroorzaakt door onjuiste invoervalidatie in het UniFi Talk Application Voice over IP (VoIP) telefoonsysteem. Deze beveiligingsproblemen zijn opgelost in UniFi Protect Application versie 7.2.105 of hoger, UniFi Talk Application 5.3.2 of hoger, en UniFi OS Server 5.1.21 en eerder.
Ubiquiti heeft nog niet bekendgemaakt of deze kwetsbaarheden al in het wild zijn misbruikt, maar benadrukt dat ze kunnen worden geëxploiteerd via aanvallen met een lage complexiteit en zonder gebruikersinteractie. Eerder deze week werden ook 18 andere kritieke beveiligingsproblemen in diverse Ubiquiti-producten gepatcht, waaronder UniFi OS Server, UniFi Network Application, UniFi Protect AI Key en verschillende routers, gateways, NAS- en bewakingssystemen.
Volgens gegevens van beveiligingsbedrijf Censys zijn er meer dan 100.000 UniFi OS-instanties online zichtbaar, al is onduidelijk hoeveel hiervan honeypots zijn of al zijn beveiligd tegen deze kwetsbaarheden. Staatsondersteunde hackers en cybercriminelen richten zich al jaren op Ubiquiti-producten om grootschalige botnets op te bouwen die hun kwaadaardige activiteiten verbergen. Zo werd in februari 2024 het Moobot-botnet ontmanteld, dat Ubiquiti Edge OS-routers gebruikte voor cyberspionage door de Russische militaire inlichtingendienst GRU.
In juni gaf CISA een dringende waarschuwing af aan federale instanties om hun systemen binnen drie dagen te beveiligen tegen drie andere kritieke UniFi OS-kwetsbaarheden die toen al actief werden misbruikt. Onderzoek toonde aan dat deze kwetsbaarheden konden worden gecombineerd om remote code execution met verhoogde privileges te realiseren. Dit benadrukt het belang van tijdige patching en monitoring van UniFi-omgevingen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *