Ubiquiti corregge sette vulnerabilità critiche di UniFi OS, inclusa una falla di gravità massima
Ubiquiti ha rilasciato aggiornamenti di sicurezza per sette vulnerabilità critiche che interessano UniFi OS e le applicazioni correlate. Il problema più grave, identificato come CVE-2026-50746, ha un...
Ubiquiti ha rilasciato aggiornamenti di sicurezza per sette vulnerabilità critiche che interessano UniFi OS e le applicazioni correlate. Il problema più grave, identificato come CVE-2026-50746, ha un punteggio di gravità massimo e potrebbe consentire l'iniezione di comandi sui sistemi interessati.
Secondo Ubiquiti, CVE-2026-50746 interessa UniFi Connect Application versione 3.4.16 e precedenti. La vulnerabilità deriva da un problema di controllo degli accessi non corretto che potrebbe consentire a un attore malevolo con accesso alla rete di eseguire comandi sul dispositivo host. Ubiquiti consiglia agli utenti di aggiornare UniFi Connect alla versione 3.4.20 o successiva per ridurre il rischio di sfruttamento.
Corrette altre vulnerabilità critiche
Nello stesso avviso, Ubiquiti ha corretto altre sei vulnerabilità di gravità critica, identificate come CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115 e CVE-2026-55116. I problemi interessano UniFi Talk, UniFi Access, UniFi Protect, UniFi OS Server e un'ampia gamma di hardware Ubiquiti, inclusi router, gateway, dispositivi NAS e prodotti per la videosorveglianza.
- L'azienda non ha dichiarato se una delle vulnerabilità sia stata sfruttata attivamente prima dell'applicazione delle patch.
- Sei delle sette vulnerabilità sono descritte come attacchi a bassa complessità che non richiedono l'interazione dell'utente.
- Gli amministratori sono invitati ad applicare gli aggiornamenti il prima possibile.
In passato, i prodotti Ubiquiti sono stati frequentemente presi di mira dagli attori delle minacce, inclusi gruppi legati a governi e organizzazioni criminali informatiche che hanno sfruttato dispositivi compromessi per inoltrare traffico malevolo. Negli ultimi anni, le agenzie per la sicurezza hanno inoltre avvertito che i sistemi Ubiquiti esposti a Internet possono rappresentare obiettivi interessanti quando le vulnerabilità critiche non vengono corrette.
I dati di threat intelligence di Censys indicano che oltre 100.000 istanze di UniFi OS sono esposte online, di cui quasi 50.000 negli Stati Uniti. Tuttavia, queste cifre potrebbero non riflettere lo stato attuale dell'esposizione, poiché i dataset di scansione possono includere risultati storici e rilevare anche honeypot o sistemi già protetti.
Alla luce della gravità dei problemi appena corretti, i team di sicurezza che gestiscono implementazioni UniFi dovrebbero verificare le versioni in uso e accertarsi che i componenti interessati siano stati aggiornati in tutti gli ambienti gestiti.
