Логотип
Лучший способ защититься — не уподобляться (Марк Аврелий).

Ubiquiti исправила три уязвимости максимальной степени опасности

Ubiquiti исправила три уязвимости максимальной степени опасности

Компания Ubiquiti выпустила исправления для трёх новых уязвимостей максимальной степени опасности, которыми злоумышленники могут воспользоваться удалённо, без привилегий.

Первая (отслеживается как CVE-2026-77537) уязвимость позволяет злоумышленникам, не прошедшим аутентификацию, взламывать устройства без обновлений, используя некорректную проверку входных данных в платформе управления видеонаблюдением UniFi Protect Application.

Компания Ubiquiti также устранила уязвимость CRLF-инъекция (CVE-2026-77550), которой могут воспользоваться удалённые злоумышленники без привилегий для обхода аутентификации на устройствах или экземплярах UniFi OS.

«Злоумышленник, имеющий доступ к сети, может воспользоваться уязвимостью, связанной с некорректной нейтрализацией последовательностей CRLF, обнаруженной в некоторых устройствах, подверженных CRLF-инъекции, чтобы обойти аутентификацию на таких устройствах или экземплярах UniFi OS», — пояснили в компании.

Третья уязвимость максимальной степени опасности, устраненная сегодня, — это уязвимость, связанная с внедрением команд (CVE-2026-77554), вызванная некорректной проверкой входных данных в телефонной системе UniFi Talk Application Voice over IP (VoIP).

Компания устранила эти уязвимости в версиях UniFi Protect Application 7.2.105 и более поздних, UniFi Talk Application 5.3.2 и более поздних, а также UniFi OS Server 5.1.21 и более ранних.

Компания Ubiquiti пока не сообщила, использовались ли какие-либо из этих уязвимостей в реальных условиях до установки патчей, но отметила, что они могут быть использованы в атаках низкой сложности, не требующих взаимодействия с пользователем.

В четверг компания Ubiquiti устранила еще 18 критических уязвимостей в широком спектре продуктов, от сервера UniFi OS до платформы централизованного управления сетью UniFi Network Application, аппаратного периферийного компьютера UniFi Protect AI Key и большого количества маршрутизаторов, шлюзов, сетевых хранилищ и систем видеонаблюдения Ubiquiti.

Компания Censys, специализирующаяся на анализе киберугроз, сейчас отслеживает более 100 000 экземпляров UniFi OS, доступных в сети, но нет никаких данных о том, сколько из них являются «приманками» или уже защищены от этих уязвимостей. Однако данные Censys могут включать результаты сканирования за прошлые периоды, которые могут не совсем точно отражать количество систем, доступных в интернете.

Экземпляры UniFi OS, доступные в интернете (Censys)

 

Читать  Tails 7.8 удаляет Thunderbird и обновляет браузер Tor

В последние годы поддерживаемые государством хакерские группировки и киберпреступники часто атаковали продукты Ubiquiti, используя их для создания крупномасштабных ботнетов, которые помогали скрывать вредоносную деятельность злоумышленников.

Например, в феврале 2024 года ФБР ликвидировало Moobot — ботнет из маршрутизаторов Ubiquiti Edge OS, который Главное разведывательное управление Генерального штаба (ГРУ) использовало для проксирования вредоносного трафика в ходе кибершпионских атак.

Совсем недавно, в июне, CISA обязала федеральные агентства обезопасить свои системы в течение трех дней от трех других уязвимостей UniFi OS максимальной степени тяжести, которые были исправлены месяцем ранее и теперь активно эксплуатируются в естественных условиях.

Как позже продемонстрировала фирма по кибербезопасности Bishop Fox, недостатки могут быть объединены в цепочку для обеспечения удаленного выполнения кода с повышенными привилегиями.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

один × четыре =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала