Ubiquiti heeft beveiligingsupdates uitgebracht voor drie kwetsbaarheden met de maximale ernstscore, die aanvallers op afstand kunnen misbruiken zonder dat daar enige vorm van authenticatie voor nodig is.
De eerste, CVE-2026-77537, zit in de UniFi Protect-applicatie en komt voort uit onvoldoende inputvalidatie. Een niet-geauthenticeerde aanvaller kan hiermee op afstand een kwetsbaar apparaat volledig compromitteren. De tweede, CVE-2026-77550, treft UniFi OS-apparaten in het algemeen en betreft een CRLF-injectiekwetsbaarheid waarmee een aanvaller de authenticatie van UniFi OS-apparaten of -instanties kan omzeilen. De derde, CVE-2026-77554, zit in de UniFi Talk-applicatie en is een command-injectiekwetsbaarheid die eveneens ontstaat door gebrekkige inputvalidatie, en op afstand te misbruiken is.
Alle drie de kwetsbaarheden zijn te misbruiken via aanvallen met een lage complexiteit, zonder dat een gebruiker daarvoor iets hoeft te doen, een combinatie die ze bijzonder aantrekkelijk maakt voor geautomatiseerde exploitatie zodra er misbruikcode circuleert. Ubiquiti heeft de problemen verholpen in UniFi Protect Application 7.2.105 en hoger, UniFi Talk Application 5.3.2 en hoger, en een update voor UniFi OS Server.
Volgens dreigingsonderzoek staan meer dan 100.000 UniFi OS-instanties direct op het internet bereikbaar, wat het aantal potentiële doelwitten aanzienlijk maakt. Eerdere Ubiquiti-kwetsbaarheden zijn in het verleden al actief misbruikt, wat de urgentie van deze update onderstreept.
Beheerders van UniFi-apparatuur, veelvoorkomend bij MKB-bedrijven vanwege de prijs-kwaliteitverhouding, doen er goed aan de updates zo snel mogelijk te installeren en te controleren of het beheerpaneel niet onnodig vanaf het publieke internet bereikbaar is.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.