Ubiquiti verhelpt 21 kritieke lekken in UniFi OS en -apps - update

Ubiquiti heeft patches uitgebracht voor 22 lekken in UniFi OS en verschillende UniFi-apps. 21 van die lekken hebben een CVSS-score van tussen de 9,0 en 10,0 en zijn daarmee kritiek. Het bedrijf raadt gebruikers aan zo snel mogelijk te updaten.

Het gaat onder meer om drie kwetsbaarheden met een maximale CVSS-score van 10.0, meldt Ubiquiti. Zo bestond er een kwetsbaarheid in UniFi Protect waardoor de software ingevoerde gegevens niet goed valideerde. Daardoor konden hackers commando's injecteren op het hostapparaat. De bug staat geregistreerd onder CVE-2026-77537. De UniFi Talk-applicatie bevat een soortgelijke kwetsbaarheid, die is geregistreerd als CVE-2026-77554

De derde kwetsbaarheid met een maximale score wordt getrackt als CVE-2026-77550. Dit gat zorgde ervoor dat hackers op afstand de authenticatie van UniFi OS-apparaten of -instances konden omzeilen. Dat kwam doordat UniFi OS verzoeken met crlf-elementen niet goed filterde. Daardoor kon een hacker met deze elementen instructies naar een apparaat sturen om de authenticatie te omzeilen.

Het bedrijf heeft de bovenstaande problemen verholpen in UniFi Protect 7.2.105 of later, UniFi Talk 5.3.2 of later en UniFi OS Server 5.1.37 en later. Andere versies van UniFi OS lopen in versienummer niet gelijk. Ubiquiti heeft de problemen bij veel andere edities van de software, zoals die voor Dream Machines en voor Dream Routers, verholpen in versie 5.1.31. Het bedrijf meldt niet of criminelen de kwetsbaarheden al uitbuiten.

Update, donderdag 9.12 uur – In het artikel stond aanvankelijk dat Ubiquiti de kwetsbaarheden had gerepareerd in UniFi OS 5.1.37. Dat geldt alleen voor UniFi OS Server. Andere versies van UniFi OS lopen in versienummer niet gelijk. Het artikel is daarop aangepast.

Afbeelding ter illustratie
Afbeelding ter illustratie

Door Imre Himmelbauer

Redacteur

26-08-2026 • 17:19

50

Submitter: EDIT

Reacties (50)

Sorteer op:

Weergave:

Hmmm. Ik zit op 5.1.31 en zie geen melding voor een nieuwe update.

edit: Volgens mij is voor wie de OS zelf heeft draaien er een update versie 5.1.37 beschikbaar. Ik heb zelf de UCG Fiber en die heeft dus voor nu nog versie 5.1.31

[Reactie gewijzigd door Tasminos op 26 augustus 2026 17:42]

Lijkt me niet, 5.1.31 is lager dan 5.1.37? En 5.1.31 is al RC kanaal. Zal wel snel gepubliceerd worden dan.
Het hangt af van het apparaat dat je hebt hangen. Als je enkel Unifi OS Server gebruikt moet je op 5.1.37 zitten, voor de meeste andere dingen op 5.1.31:
Update your UniFi OS Server to Version 5.1.37 or later.


Update your Cloud Keys, Network Video Recorders, Enterprise Network Video Recorders, Enterprise Network Attached Storage, Dream Machines, Enterprise Firewall Core, Dream Routers, Enterprise Fortress Gateway, Cloud Gateways, Dream Wall and Express 7 to Version 5.1.31 or later.


Update your Network Attached Storage to Version 5.1.32 or later.
Via de link in dit nieuwsbericht: https://community.ui.com/...43-4628-8bab-f715e96dbfc9
5.1.37 is nog RC .31 is official

Maar ik zie op RC hem ook nog niet die .37
Zie hierboven. De .37 is enkel als je de losse Unifi OS Server draait. Voor de meeste apparaten is de .31 de fix.
Beiden zijn officieel uitgebracht als stable en uit beta/RC.
Stable zit bij mij met een UDM SE nog op .26, ik krijg enkel de .31 update beschikbaar als ik het kanaal naar RC verander. Heel slordig dit.
Is een phased rollout. Doen ze toch al een hele tijd. Ik begrijp dat het voor dringende updates best ineens beschikbaar zou moeten komen .. maar je wil ook niet je hele user base ineens plat leggen bij een bug.
bij mij is deze gewoon aangeboden.
Ik had het zo nog niet gelezen maar thanks

Omdat ik hem ook las als je moet je UCG ook updaten naar .37
Update your UniFi OS Server to Version 5.1.37 or later.

Update your Cloud Keys, Network Video Recorders, Enterprise Network Video Recorders, Enterprise Network Attached Storage, Dream Machines, Enterprise Firewall Core, Dream Routers, Enterprise Fortress Gateway, Cloud Gateways, Dream Wall and Express 7 to Version 5.1.31 or later.

Update your Network Attached Storage to Version 5.1.32 or later.
Check, dan is het verschillend per device. Dank!
Ik heb net op een gateway fiber de 5.1.31 gekregen. Die is net uitgebracht blijkbaar.
Zat ook al te kijken, ook 31 zonder updates, ik zit zelfs op het RC kanaal.
Deze link meldt toch echt 5.1.37, die inderdaad al uit is

Voor Dream Machines is de fix versie echter 5.1.31:
Update your UniFi OS Server to Version 5.1.37 or later.
Update your Cloud Keys, Network Video Recorders, Enterprise Network Video Recorders, Enterprise Network Attached Storage, Dream Machines, Enterprise Firewall Core, Dream Routers, Enterprise Fortress Gateway, Cloud Gateways, Dream Wall and Express 7 to Version 5.1.31 or later.

[Reactie gewijzigd door Loen op 26 augustus 2026 17:43]

Ja ik heb de UCG Ultra en die ziet ook geen update vanaf die versie, verwarrend. Ik ging gelijk kijken na dit artikel.
Ik heb die versie 5.1.31 ook draaien maar wel met protect 7.2.105.
Mocht je nog de oude controller gebruiken met de debian repository: die repo hebben ze geleegd waardoor je geen updates meer krijgt, maar omdat ze de repo geleegd hebben ipv verwijderd krijg je ook geen foutmelding bij het draaien van apt update.
Mja, historisch gezien zijn er drie "controller softwares":
* Unifi Controller - deprecated sinds 2023-24, vervangen door UNA
* Unifi Network Application - actief ontwikkeld, maar geen spoor van enige kwetsbaarheid in UNA: https://community.ui.com/releases/UniFi-Network-Application-10-5-67/375288b9-a4b4-46f1-a19d-5c787d342c2b
* Unifi OS Server - actief ontwikkeld, en expliciet vermeld dat deze kwetsbaar is als je niet v5.1.37 draait
Gaat om de network application die voorheen met een Debian repository werd aangeboden. Sinds de push naar Unifi OS hebben ze die repository leeggegooid met alle beveiligingsrisico's van dien.

Overigens worden er wel security bugfixes genoemd in jouw UNA link. Reden dat het OS meer heeft is omdat het een complete linux distributie is.
Door AI worden meer lekken gevonden door zowel de hackers als de Softwarebedrijven zelf.

Er zijn laatste maanden veel kritische updates uitgebracht.
Door AI worden de lekken vooral sneller gevonden, vaak ook met berichten erbij hoe een en ander te mitigeren.

Voor een project waar ik mee bezig ben voor mijn werk gebruik ik Claude, maar ook die vindt af en toe veiligheidslekken en mitigeert ze direct, terwijl het Opus is wat ik gebruik en niet eens Mythos. Dus ook de lichtere modellen kunnen lekken vinden, deze dichten of richtingen geven hoe te mitigeren. Toen ik dat van de week zag gebeuren, terwijl ik aanvankelijk iets totaal anders vroeg, was ik er positief verbaasd over. Het had gedaan wat ik vroeg en vervolgens ook “oh ja, ook nog deze en deze veiligheidsmaatregelen getroffen…”.
Hier hetzelfde zakelijk. Prive pentest ik zelfs mijn hobby project met Fable. Je staat versteld van wat daar uit komt....
Ik twijfel nu wel of het Opus of Fable is, hahaha! :+

[Reactie gewijzigd door CH4OS op 26 augustus 2026 22:20]

Zakelijk heb ik Team Standard en dus geen beschikking over Fable. Prive een MAX
abbo waar het wel in zit.
Hoe krijg je dat voor elkaar? Bij mij valt Fable direct terug op Opus als hij ook maar een iets van security aanraakt.
Fable wijs maken dat je de eigenaar bent.
In mijn geval zat ik al in het interne netwerk en kon Fable met paar acties bewijzen dat ik inderdaad de eigenaar was want anders kan je dat niet doen.
Ik krijg mijn eigen codebase niet eens getest terwijl ik letterlijk de repo op mijn laptop heb staan. Zodra ik ook maar begin over hardening of potential vulnerability testing valt hij DIRECT terug op Opus.
Met AI worden ook veel meer lekken gemaakt. Code wordt tegenwoordig niet meer goed begrepen en zo naar productie gedeployed. AI creeert zo zijn eigen markt :)
Met AI worden ook veel meer lekken gemaakt.
Dat geldt natuurlijk niet voor code die al meer dan tien jaar oud is..
Met AI worden ook veel meer lekken gemaakt. Code wordt tegenwoordig niet meer goed begrepen en zo naar productie gedeployed. AI creeert zo zijn eigen markt :)
Daarom dat je nog altijd zelf ook een review doet, voordat je een commit of code van een AI ook maar accepteert.
Updaten doet ie elke nacht automatisch, dat is de default zover ik weet.
nee staat standaard uit.

Maar de versies die ze hierboven nomen zijn geen official versions maar nog RC of beta.
Ik heb de abbo op early access staan en mijn versie is nog 5.1.31. Nog ff wachten op de update push lijkt.
Raar dan dat maandag de 5.1.31 gepushed werd naar Official stuk.

Dit kreeg ik op een onderstaande reactie:

De .37 is enkel als je de losse Unifi OS Server draait. Voor de meeste apparaten is de .31 de fix.
Beiden zijn officieel uitgebracht als stable en uit beta/RC.
Betekend dit dat de cves niet aanwezig zijn in de unifi Network Application?
Weet er iemand hoe het zit met de docker image om op Synology NAS'en te draaien?
Ik mis nog de realworld impact van deze hoge cve scores.
Zo bestond er een kwetsbaarheid in UniFi Protect waardoor de software ingevoerde gegevens niet goed valideerde. Daardoor konden hackers commando's injecteren op het hostapparaat.
Ik heb thuis 1 deurbel en 2 cameras in protect hangen met cloudkeygen2.

Wat kan een hacker dan precies als hij met zijn laptop voor mijn deur staat?

Zonder netwerk toegang toch helemaal niets?

[Reactie gewijzigd door Danfoss op 26 augustus 2026 18:21]

Voor jou thuis hoeft het in dit geval misschien niet veel te betekenen, maar aangezien Ubiquiti prosumer spul is, dat ook veel in professionele omgevingen neer gehangen wordt, kan ik wel een hypothetisch scenario bedenken: privilege escalation vanaf een gastennetwerk bijvoorbeeld. Ik heb het verder niet in detail bekeken en weet dus niet of dat in dit geval met deze CVEs ook mogelijk is, maar het is maar een voorbeeld.

Bijvoorbeeld nummer 2:
Summary 2 of 22

 

A malicious actor with access to the network and low privileges could exploit an Improper Access Control vulnerability found in certain devices running UniFi OS to escalate privileges within such UniFi OS devices or instances.

 

Impact:

CVSS Severity and Metrics:

Base Score: 9.9 Critical

Vector: 

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE: CVE-2026-77534 (Abdulaziz Almadhi | Catchify Security)
En met daarna nog 21 smaken om uit te kiezen, kun je er vast een leuke chain van bakken. :P
Ik mis nog de realworld impact van deze hoge cve scores.


[...]

Ik heb thuis 1 deurbel en 2 cameras in protect hangen met cloudkeygen2.

Wat kan een hacker dan precies als hij met zijn laptop voor mijn deur staat?

Zonder netwerk toegang toch helemaal niets?
Een camera van de muur trekken en de laptop aansluiten op de kabel?
Sowieso restricten op Mac. Ja die kan je klonen, maar is weer een extra beveiligingslaag.
Sowieso restricten op Mac. Ja die kan je klonen, maar is weer een extra beveiligingslaag.
Als iemand een camera van de muur trekt, dan heeft ie direct het mac adres dat gecloned moet worden.
MAC restriction is echt een wassen neus, dat heeft nul zin. Een MAC adres is zo gecloned.

Wat wel zin heeft, is elke externe kabel in een apart VLAN zetten en die strikte regels geven. Maar aangezien je deurbel of camera wel op de Unifi gateway moet komen, kun je je dus niet wapenen tegen dit soort CVEs. Als de camera er immers bij kan komen, dan kan een kwaadwillende dit ook.

De vraag is natuurlijk hoe groot de kans is dat ze bij jou thuis dit soort geavanceerde hacks gaan toepassen.
Dit soort hacks kunnen toch voorkomen worden door simpelweg de externe login uit te zetten/laten?
Het was me uit het artikel niet helemaal duidelijk of ik wat moet updaten. Heb ik te maken met Apps of met OS of Controller?

Voorheen draaide ik de controller als VM, neem aan dat dat OS is.

Ik heb nu een Dream Router 7 en die draait blijkbaar OS, wat op zich logisch is want het is de controller. Maar ook Network wat blijkbaar een app is, wat doet die? En ik kan de genoemde apps installeren.

Bij twijfel even de UniFi app checken dus
Wanneer ze Unifi OS 5.1.31 (voor Dream Machines) eerst uitbrachten was er geen enkele sprake van CVE vulnerabilities die deze keer gepatcht werden.

Ik had na wat slechtere ervaringen met vorige updates deze update dan ook even uitgesteld. Nu komen ze af met die CVE patches… De communicatie mag wel echt duidelijker en sneller gebeuren.

Om te kunnen reageren moet je ingelogd zijn