Компания Ubiquiti выпустила обновления безопасности, устраняющие три уязвимости наивысшей степени опасности. Злоумышленники могут удалённо эксплуатировать их без предварительного получения каких-либо привилегий.
Что исправили
Первая уязвимость, зарегистрированная под идентификатором CVE-2026-77537, обнаружена в платформе управления системами видеонаблюдения UniFi Protect Application. Некорректная проверка входных данных позволяет неавторизованному злоумышленнику с доступом к сети выполнить команды на самом устройстве.
Ubiquiti также устранила уязвимость типа CRLF-инъекция, зарегистрированную под идентификатором CVE-2026-77550. Удалённые злоумышленники без специальных привилегий могут использовать её для обхода аутентификации на устройствах или экземплярах UniFi OS.
Злоумышленник, имеющий доступ к сети, может воспользоваться уязвимостью, связанной с некорректной нейтрализацией последовательностей CRLF на некоторых устройствах, и с помощью CRLF-инъекции обойти аутентификацию на соответствующих устройствах или экземплярах UniFi OS.
Третья уязвимость максимальной степени опасности зарегистрирована под идентификатором CVE-2026-77554. Она позволяет внедрять команды и возникает из-за некорректной проверки входных данных в приложении UniFi Talk Application, предназначенном для управления телефонной системой на базе IP-телефонии VoIP.
Ubiquiti пока не сообщила, использовалась ли какая-либо из этих уязвимостей в реальных атаках до выпуска исправлений. При этом компания отметила, что для их эксплуатации достаточно атак низкой сложности, не требующих взаимодействия с пользователем.
Какие версии закрывают уязвимости
Для приложений всё просто: UniFi Protect Application 7.2.105 и новее, UniFi Talk Application 5.3.2 и новее.
С CRLF-инъекцией сложнее: она затрагивает не только UniFi OS Server, но и почти всю линейку консолей и шлюзов Ubiquiti. Согласно записи CVE, безопасные версии такие:
| UniFi OS Server | 5.1.37 и новее |
| Cloud Keys, Dream Machines, Dream Routers, Dream Wall, Cloud Gateways, Express 7, Enterprise Fortress Gateway, Enterprise Firewall Core, сетевые видеорегистраторы (в том числе Enterprise), Enterprise NAS | 5.1.31 и новее |
| Network Attached Storage | 5.1.32 и новее |
| UniFi Express | 4.0.17 и новее |
Обратите внимание. В сообщениях о проблеме встречается формулировка «UniFi OS Server 5.1.21 и более ранние версии» – это описание уязвимых сборок, а не исправленных. Обновляться нужно минимум до 5.1.37.

На прошлой неделе Ubiquiti также устранила ещё 18 уязвимостей критического уровня опасности. Они затрагивали широкий спектр продуктов компании: сервер UniFi OS Server, централизованную платформу управления сетями UniFi Network Application, периферийное вычислительное устройство UniFi Protect AI Key, а также множество маршрутизаторов, шлюзов, сетевых хранилищ и систем видеонаблюдения Ubiquiti.
Почему это опасно
По данным компании Censys, занимающейся анализом киберугроз, сейчас в интернете доступно более 100 тысяч экземпляров UniFi OS. Однако неизвестно, сколько из них являются приманками для злоумышленников и сколько уже защищены от перечисленных уязвимостей. Кроме того, данные Censys могут включать результаты предыдущих сканирований, поэтому они не обязательно точно отражают текущее количество систем, доступных из интернета.
В последние годы хакерские группировки, связанные с государственными структурами, и киберпреступники неоднократно атаковали продукты Ubiquiti. Они использовали скомпрометированные устройства для создания крупных ботнетов, помогавших скрывать вредоносную активность.
Например, в феврале 2024 года ФБР ликвидировало ботнет Moobot, состоявший из маршрутизаторов Ubiquiti Edge OS. В июне Агентство США по кибербезопасности и защите инфраструктуры CISA обязало федеральные ведомства в течение трёх дней защитить свои системы от трёх других уязвимостей максимальной степени опасности в UniFi OS. Исправления для них выпустили месяцем ранее, однако к тому моменту злоумышленники уже активно использовали эти уязвимости в реальных атаках.
Позднее специалисты компании Bishop Fox продемонстрировали, что уязвимости можно объединить в цепочку и удалённо выполнить код с повышенными привилегиями.