Ubiquiti a publicat pe 21 mai 2026 un advisory de securitate care a trecut aproape neobservat — până pe 23 iunie, când CISA a adăugat toate cele trei vulnerabilități în catalogul KEV (Known Exploited Vulnerabilities) cu un termen limită federal de 26 iunie. Dacă ai echipamente UniFi cu interfața de management accesibilă din internet și nu ai actualizat firmware-ul, rețeaua ta este probabil deja compromisă sau activă ca țintă.

Cele trei vulnerabilități — CVSS 10.0 fiecare

Toate trei afectează UniFi OS Server — sistemul de operare care rulează pe routerele, switch-urile, NVR-urile și NAS-urile Ubiquiti:

  • CVE-2026-34908 — Improper Access Control (CVSS 10.0): permite unui atacator neautentificat să acceseze rute interne protejate prin manipularea modului în care NGINX procesează cererile HTTP
  • CVE-2026-34909 — Path Traversal (CVSS 10.0): exploatează diferența dintre URI-ul brut (văzut de filtrul de autentificare) și URI-ul normalizat (trimis la backend), permițând traversarea restricțiilor de cale
  • CVE-2026-34910 — Command Injection / RCE (CVSS 10.0): endpointul de actualizare pachete acceptă un parametru pkg_name fără nicio validare sau sanitizare, care este pasat direct într-un shell command rulat ca root

Cele trei vulnerabilități sunt independente, dar combinate formează un lanț de exploatare complet care duce de la zero la control root în mai puțin de un secund.

Cum funcționează lanțul de atac

Cercetătorii de la Bishop Fox au documentat și demonstrat public exploatarea completă pe versiunea 5.0.6:

Pasul 1 — Bypass autentificare NGINX (CVE-2026-34908 + CVE-2026-34909): UniFi OS Server folosește NGINX ca proxy de autentificare. NGINX aplică două logici diferite aceluiași request: verifică dacă ruta e publică sau protejată examinând URI-ul brut, nedecodat, dar trimite cererea la backend folosind URI-ul normalizat. Un atacator construiește o cerere care începe cu /api/auth/validate-sso/ — o rută publică, scutită de autentificare — și continuă cu secvențe percent-encoded (%2F..%2F) care, după normalizare, colapsează și se rezolvă la endpointul privilegiat de package-update. NGINX vede un request public și nu cere credențiale; backend-ul primește un request la o rută internă privilegiată.

Pasul 2 — RCE root (CVE-2026-34910): Endpointul package-update, accesat astfel, primește parametrul pkg_name. Valoarea este pasată direct în shell fără validare. Inserând metacaractere shell (; sau backticks), atacatorul înlocuiește comanda de update cu orice comandă dorește — executată cu privilegii root.

Exploatarea este complet automată, fără interacțiune utilizator, fără credențiale și fără nicio fereastră sau alertă vizibilă pe dispozitiv. PwnDefend a capturat în honeypot-urile sale (raport 9 iunie 2026) un lanț automatizat activ: bypass autentificare → command injection → descărcare și instalare loader Mirai (zok).

Dispozitivele afectate

Orice dispozitiv Ubiquiti care rulează UniFi OS Server este vulnerabil. Lista completă din Security Advisory Bulletin 064:

CategorieModeleFix
Routere / GatewaysUDM, UDM-Pro, UDM-SE, UDM-Pro-Max, UDW, UDR, UDR7, UDR-5G, Express 7, EFG5.1.12
Cloud GatewaysUCG-Ultra, UCG-Max, UCG-Fiber, UCG-Industrial5.1.12
Cloud KeysUCK, UCKP (Cloud Key Gen2 Plus), UCK-Enterprise5.1.12
NVR-uri (supraveghere)UNVR, UNVR-Pro, UNVR-Instant, UNVR-G2, UNVR-G2-Pro, ENVR, ENVR-Core5.1.12
NAS-uri UniFiUNAS-2, UNAS-4, UNAS-Pro, UNAS-Pro-4, UNAS-Pro-85.1.10

Versiunile vulnerabile exact: ≤ 5.0.6 pentru UniFi OS Server software standalone; ≤ 5.0.16 / 5.0.17 pentru firmware hardware (variază per model). Detaliile complete sunt în Bulletin 064 pe community.ui.com.

Ce fac atacatorii după compromitere

Exploatarea automată observată în sălbăticie instalează variante Mirai — malware botnet pentru atacuri DDoS. Acesta este scenariul de bază, specific atacatorilor oportuniști care scanează internetul automat.

Dar un echipament Ubiquiti compromis deschide și scenarii mult mai grave pentru rețelele de business:

  • Pivotare în rețeaua internă — controllerul UniFi are vizibilitate completă asupra tuturor VLAN-urilor, ACL-urilor și traficului DNS; un atacator poate modifica configurația de rețea din interior
  • Interceptare trafic (MITM) — pe dispozitivele tip gateway, root access înseamnă acces la tot traficul în tranzit, inclusiv credențiale transmise în clar sau sesiuni SSL pe care atacatorul le poate inspecta
  • Ransomware — CISA notează că profilul de acces obținut „se aliniază cu tradecraft-ul tipic al operatorilor de ransomware": accesul persistent la un gateway de rețea este punctul de intrare standard pentru campanii de criptare a datelor
  • Persistență invizibilă — un backdoor plantat la nivel de firmware sau cron job pe dispozitivul UniFi supraviețuiește resetărilor de software și e extrem de dificil de detectat

Ce trebuie să faci acum

Pasul 1 — actualizează imediat la UniFi OS Server 5.0.8 (software) sau firmware 5.1.12 (hardware), din Settings → System → Updates în interfața UniFi OS. Fix-ul adaugă un guard de normalizare în NGINX care blochează discrepanța care permite bypass-ul.

Dacă nu poți actualiza imediat — ca workaround temporar:

  • Blochează accesul la porturile 443 și 8443 din exterior la firewall-ul perimetral — interfața de management UniFi nu trebuie să fie accesibilă de pe internet dacă nu ai o nevoie explicită de management remote
  • Restricționează accesul la rețeaua de management exclusiv de la IP-uri de încredere
  • Monitorizează log-urile pentru tranziții 401→200 pe /proxy/, secvențe ../ în request-uri pe /app-assets/ sau metacaractere shell în parametrul de package name — oricare dintre acestea indică tentativă de exploatare

Verificare rapidă compromitere: Bishop Fox a publicat pe GitHub scriptul de detecție BishopFox/CVE-2026-34908-check care verifică dacă un host e vulnerabil fără a executa nimic pe dispozitiv.

De ce contează în România

Echipamentele Ubiquiti UniFi sunt printre cele mai răspândite soluții de rețea în segmentul IMM și instituțional din România. Hotelurile, pensiunile, restaurantele și spațiile de coworking folosesc masiv UniFi pentru rețelele Wi-Fi de oaspeți. Firmele mici și medii, clinicile, universitățile și chiar unii furnizori de internet la scară mică rulează UniFi ca backbone de rețea. Prețul accesibil și ecosistemul bine integrat le-au făcut populare tocmai în segmentele care au cel mai puțin personal IT dedicat — și cel mai rar actualizează firmware-ul.

Censys a identificat aproximativ 100.000 de endpoint-uri UniFi OS expuse pe internet la nivel global, jumătate în SUA, restul distribuite global. Un număr necunoscut dar semnificativ este în Europa, inclusiv România.

Dacă administrezi o rețea cu echipamente UniFi și interfața de management e accesibilă din exterior: actualizarea nu mai este opțională.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
11 + 1 = ?