Купили умный замок Ubiquiti в офис? Взломщики зайдут посреди ночи без ключа

Набор из 21 уязвимости открыл слишком много возможностей для атакующих.


29icq9x2eos4bt39jbodjwbsps72v4o0.jpg

В экосистеме UniFi от Ubiquiti выявили сразу 21 опасную уязвимость, затронувшую сетевое оборудование, камеры и системы контроля доступа. Найденные ошибки позволяли обходить аутентификацию, внедрять команды и повышать привилегии. Все уязвимости получили от 8,2 до 10 баллов по шкале CVSS, а несколько проблем оценили на максимальные 10 баллов. На данный момент все уязвимости уже исправлены.

Наиболее опасные проблемы были связаны с недостаточной проверкой входных данных. В UniFi Protect уязвимость CVE-2026-77537 получила максимальные 10 баллов по шкале CVSS 3.1 и не требовала привилегий, а CVE-2026-77533 можно было использовать уже лишь при наличии сетевого доступа с низкими правами, она получила оценку 9.9. Обе ошибки исправлены в UniFi Protect 7.2.105, которая закрывает возможность внедрения команд.

Похожие уязвимости для внедрения команд затронули UniFi OS Server, UniFi Network Application, UniFi Access Application, UniFi Talk, UID Enterprise Agent и Enterprise Audio/Video Bridge. При успешной эксплуатации злоумышленник с доступом к сети мог запускать произвольные команды на затронутом устройстве. Для каждого продукта Ubiquiti выпустила исправленную версию.

Отдельная группа ошибок позволяла повышать привилегии в UniFi OS и связанных устройствах, включая Cloud Keys, NVR, NAS, Dream Machines и Dream Routers. Ещё две уязвимости, CVE-2026-77549 и CVE-2026-77550 , возникли из-за некорректной обработки последовательностей CRLF и позволяли обойти проверку входа. CVE-2026-77550 получила максимальные 10 баллов по шкале CVSS 3.1.

Проблемы также обнаружили в UniFi Connect, Display Cast Pro, Access Application и Protect AI Key. Большинство уязвимостей требовали только сетевой доступ, поэтому особый риск создают системы UniFi, чьи интерфейсы управления напрямую доступны из интернета. В опубликованном бюллетене не сообщается о подтверждённой эксплуатации именно нового набора ошибок.

Ubiquiti рекомендует как можно скорее обновить все затронутые продукты до указанных в бюллетене версий и отдельно проверить прошивки устройств UniFi OS, поскольку номера исправленных сборок зависят от семейства оборудования. Компания также советует не открывать интерфейсы управления в интернет и включить многофакторную аутентификацию там, где административный доступ нельзя полностью ограничить.