Ubiquiti izlaiž kritiskus drošības atjauninājumus UniFi iekārtām

Ubiquiti izlaiž kritiskus drošības atjauninājumus UniFi iekārtām

Tīkla iekārtu ražotājs Ubiquiti ir izlaidis drošības atjauninājumu kopumu saviem UniFi produktiem, novēršot vairākas ievainojamības — tostarp trīs kritiskas ar maksimālo CVSS vērtējumu 10.0. Šāds novērtējums nozīmē, ka ievainojamības ir salīdzinoši vienkārši izmantojamas un uzbrucējam nav nepieciešama papildu autentifikācija, tāpēc reaģēt vajadzētu nekavējoties.

Pirmā no kritiskajām ievainojamībām (CVE-2026-77537) skar UniFi Protect lietotni — nepareizas ievades datu validācijas dēļ uzbrucējs uz iekārtas var izpildīt patvaļīgas komandas. Otrā (CVE-2026-77550) ir CRLF injekcijas ievainojamība, kuru iespējams izmantot, lai apietu autentifikāciju ierīcēs ar UniFi OS. Trešā (CVE-2026-77554) skar UniFi Talk lietotni un, līdzīgi kā pirmā, nepareizas ievades validācijas dēļ ļauj izpildīt patvaļīgas komandas uz iekārtas.

Patvaļīgu komandu izpilde un autentifikācijas apiešana ļauj uzbrucējam pilnībā pārņemt ierīci un tālāk piekļūt tīkla resursiem, video novērošanas materiāliem un sakaru sistēmām. Ietekmētas ir plaši izmantotas ierīces — Cloud Keys, Network Video Recorders, Dream Machines, Dream Routers, tīkla datu glabātuves (NAS) un citas UniFi ekosistēmas komponentes, tāpēc iespējamā ietekme uz organizāciju infrastruktūru ir ievērojama.

Ražotājs norāda, ka ievainojamības novērstas ar konkrētām programmatūras versijām: UniFi Protect Application 7.2.105 vai jaunāku, UniFi Talk Application 5.3.2 vai jaunāku, UniFi OS Server 5.1.37 vai jaunāku, kā arī atbilstošiem atjauninājumiem citām ierīču grupām. Ieteicams nekavējoties pārbaudīt savu UniFi iekārtu programmatūras versijas un uzstādīt jaunākos atjauninājumus, īpaši tad, ja iekārtas ir sasniedzamas no publiskā interneta vai savienotas ar būtiskiem resursiem.

Kritiskas ievainojamības ar CVSS vērtējumu 10.0 ir retums, un to publiskošana bieži nozīmē, ka tuvākajā laikā var parādīties reāli izmantošanas mēģinājumi. Tādēļ atjauninājumu uzstādīšana būtu jāveic bez kavēšanās, lai pasargātu gan pašu infrastruktūru, gan tajā apstrādātos datus un pakalpojumus.

Avots: cert.lv raksts · X ieraksts

Leave a Reply

Your email address will not be published. Required fields are marked *