Ubiquiti corrige sept failles critiques dans UniFi OS, dont une vulnérabilité de gravité maximale

Ubiquiti a publié des mises à jour de sécurité pour sept vulnérabilités critiques affectant UniFi OS et les applications associées. La plus grave, référencée CVE-2026-50746, affiche un niveau de gravi...

Ubiquiti a publié des mises à jour de sécurité pour sept vulnérabilités critiques affectant UniFi OS et les applications associées. La plus grave, référencée CVE-2026-50746, affiche un niveau de gravité maximal et pourrait permettre une injection de commandes sur les systèmes concernés.

Selon Ubiquiti, la CVE-2026-50746 affecte la version 3.4.16 et les versions antérieures de l’application UniFi Connect. Cette faille découle d’un problème de contrôle d’accès qui pourrait permettre à un acteur malveillant disposant d’un accès réseau d’exécuter des commandes sur l’appareil hôte. Ubiquiti recommande aux utilisateurs de mettre à niveau UniFi Connect vers la version 3.4.20 ou ultérieure afin de réduire le risque d’exploitation.

Autres failles critiques corrigées

Dans le même avis de sécurité, Ubiquiti a corrigé six autres vulnérabilités de gravité critique, identifiées comme CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115 et CVE-2026-55116. Ces problèmes concernent UniFi Talk, UniFi Access, UniFi Protect, le serveur UniFi OS ainsi qu’un large éventail de matériel Ubiquiti, notamment des routeurs, des passerelles, des appareils NAS et des produits de vidéosurveillance.

  • L’entreprise n’a pas indiqué si l’une de ces failles avait été activement exploitée avant la publication des correctifs.
  • Six des sept vulnérabilités sont décrites comme des attaques de faible complexité ne nécessitant aucune interaction de l’utilisateur.
  • Les administrateurs sont invités à appliquer les mises à jour dès que possible.

Les produits Ubiquiti ont souvent été pris pour cible par des acteurs malveillants par le passé, notamment par des groupes liés à des États et des groupes cybercriminels qui ont détourné des appareils compromis pour relayer du trafic malveillant. Ces dernières années, des agences de sécurité ont également averti que les systèmes Ubiquiti exposés sur Internet pouvaient constituer des cibles intéressantes lorsque des failles critiques n’étaient pas corrigées.

Les données de renseignement sur les menaces de Censys indiquent que plus de 100 000 instances UniFi OS sont exposées en ligne, dont près de 50 000 aux États-Unis. Ces chiffres pourraient toutefois ne pas refléter la situation actuelle en matière d’exposition, car les jeux de données issus des analyses peuvent inclure des résultats historiques et également recenser des honeypots ou des systèmes déjà sécurisés.

Compte tenu de la gravité des problèmes récemment corrigés, les équipes de sécurité exploitant des déploiements UniFi doivent vérifier leurs versions et s’assurer que les composants concernés ont été mis à jour dans tous les environnements gérés.