Ubiquiti corrige siete vulnerabilidades críticas en UniFi OS, incluida una de máxima gravedad

Ubiquiti ha publicado actualizaciones de seguridad para siete vulnerabilidades críticas que afectan a UniFi OS y aplicaciones relacionadas. El problema más grave, identificado como CVE-2026-50746, tie...

Ubiquiti ha publicado actualizaciones de seguridad para siete vulnerabilidades críticas que afectan a UniFi OS y aplicaciones relacionadas. El problema más grave, identificado como CVE-2026-50746, tiene la máxima calificación de gravedad y podría permitir la inyección de comandos en los sistemas afectados.

Según Ubiquiti, CVE-2026-50746 afecta a la versión 3.4.16 y anteriores de UniFi Connect Application. La vulnerabilidad se debe a un problema de control de acceso inadecuado que podría permitir a un actor malicioso con acceso a la red ejecutar comandos en el dispositivo anfitrión. Ubiquiti recomienda a los usuarios actualizar UniFi Connect a la versión 3.4.20 o posterior para reducir el riesgo de explotación.

Se corrigen otras vulnerabilidades críticas

En el mismo aviso, Ubiquiti abordó otras seis vulnerabilidades de gravedad crítica, identificadas como CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115 y CVE-2026-55116. Los problemas afectan a UniFi Talk, UniFi Access, UniFi Protect, UniFi OS Server y una amplia variedad de dispositivos de Ubiquiti, incluidos routers, gateways, dispositivos NAS y productos de videovigilancia.

  • La compañía no ha indicado si alguna de las vulnerabilidades fue explotada activamente antes de la aplicación de los parches.
  • Seis de las siete vulnerabilidades se describen como ataques de baja complejidad que no requieren interacción del usuario.
  • Se insta a los administradores a aplicar las actualizaciones lo antes posible.

Los productos de Ubiquiti han sido objetivos frecuentes de actores de amenazas en el pasado, incluidos grupos vinculados a Estados y operaciones de ciberdelincuencia que han abusado de dispositivos comprometidos para retransmitir tráfico malicioso. En los últimos años, organismos de seguridad también han advertido que los sistemas de Ubiquiti expuestos a Internet pueden ser objetivos atractivos cuando las vulnerabilidades críticas no se corrigen.

Los datos de inteligencia sobre amenazas de Censys sugieren que más de 100.000 instancias de UniFi OS están expuestas en Internet, y que casi 50.000 se encuentran en Estados Unidos. Sin embargo, estas cifras podrían no reflejar el estado actual de la exposición, ya que los conjuntos de datos de escaneo pueden incluir resultados históricos y también detectar honeypots o sistemas que ya han sido protegidos.

Dada la gravedad de los problemas corregidos recientemente, los equipos de seguridad que gestionan implementaciones de UniFi deberían revisar sus versiones y verificar que los componentes afectados se hayan actualizado en todos los entornos administrados.