Ubiquiti heeft patches uitgebracht voor 22 lekken in UniFi OS en verschillende UniFi-apps. 21 van die lekken hebben een CVSS-score van tussen de 9,0 en 10,0 en zijn daarmee kritiek. Het bedrijf raadt gebruikers aan zo snel mogelijk te updaten.
Het gaat onder meer om drie kwetsbaarheden met een maximale CVSS-score van 10.0, meldt Ubiquiti. Zo bestond er een kwetsbaarheid in UniFi Protect waardoor de software ingevoerde gegevens niet goed valideerde. Daardoor konden hackers commando's injecteren op het hostapparaat. De bug staat geregistreerd onder CVE-2026-77537. De UniFi Talk-applicatie bevat een soortgelijke kwetsbaarheid, die is geregistreerd als CVE-2026-77554
De derde kwetsbaarheid met een maximale score wordt getrackt als CVE-2026-77550. Dit gat zorgde ervoor dat hackers op afstand de authenticatie van UniFi OS-apparaten of -instances konden omzeilen. Dat kwam doordat UniFi OS verzoeken met crlf-elementen niet goed filterde. Daardoor kon een hacker met deze elementen instructies naar een apparaat sturen om de authenticatie te omzeilen.
Het bedrijf heeft de bovenstaande problemen verholpen in UniFi Protect 7.2.105 of later, UniFi Talk 5.3.2 of later en UniFi OS 5.1.37 en later. Ubiquiti meldt niet of criminelen de kwetsbaarheden al uitbuiten.
:strip_exif()/i/2008317348.jpeg?f=imagenormal)
:strip_icc():strip_exif()/u/93493/crop5ef9fcefce205_cropped.jpeg?f=community)
:strip_exif()/u/207263/crop67a9cab11ec52_cropped.gif?f=community)
/u/2008130/crop6536ebba0daf2_cropped.png?f=community)
:strip_exif()/u/53522/crop583d477015a24.gif?f=community)
/u/367546/crop6825fbafe3854_cropped.png?f=community)
:strip_exif()/u/6647/Parhelia.gif?f=community)
:strip_icc():strip_exif()/u/476420/crop5623d9ad036cf_cropped.jpeg?f=community)