Lühidalt: Ubiquiti tooteid ohustavad kriitilised vead, mida autentimata ründajad saavad kasutada süsteemi täielikuks ülevõtmiseks, osaliselt otse interneti kaudu.
Ubiquiti parandas oma UniFi-toodetes 25 turvanõrkust, millest mitmete kriitilisuse hinne on 9,9 ja 10. Võrgujuurdepääsuga ründajad saavad autentimiseta täieliku kontrolli marsruuterite, lüüside, videovalve- ja hoonejuhtimissüsteemide üle.
Ubiquiti avaldas turvavärskendused 25 turvanõrkuse jaoks, mis mõjutavad marsruutereid, lüüse, võrgu-videosalvesteid, videovalve- ja hoonejuhtimissüsteeme. Kõige kriitilisem probleem esineb UniFi Connect rakenduses, mis on hoone intelligentse tehnika, näiteks digitaalsete ekraanide ja laadimisjaamade haldustarkvara. Sellele veale on antud maksimaalne CVSS-hinne 10,0. Ubiquiti andmetel võimaldab ebapiisav juurdepääsukontroll võrgujuurdepääsuga pahatahtlikul isikul teostada käsusüstimisrünnakuid hosti seadmes.
Mitmed UniFi OS-i turvanõrkused saavad samuti kriitilise hinde 9,9 punkti. Erilist tähelepanu väärivad kombineeritud vead CVE-2026-54402 (ebapiisav sisendi valideerimine) ja CVE-2026-54403 (kataloogist väljumine koos täieliku autentimise möödaviimisega), mis võimaldavad autentimata ründajatel saada täielik kontroll kesksete infrastruktuurikomponentide, nagu marsruuterite, pilvekontrollerite ja võrgu-videosalvestite üle. CISOde jaoks on eriti oluline see, et tuhanded neist seadmetest on otse interneti kaudu ligipääsetavad, mistõttu ründajad ei vaja kohtvõrgule juurdepääsu.
Kriitilisi vigu leidub ka spetsialiseeritud moodulites. Ukseavamist juhtiv UniFi Access tarkvara sisaldab käsusüstimise ja õiguste laiendamise turvanõrkusi. UniFi Talk’is (telefoniteenus) võimaldavad SQL-süstimised administratiivsete õiguste laiendamist. Videovalvesüsteemi UniFi Protect ohustavad serveripoolse päringu võltsimise (SSRF) rünnakud ja autentimise möödaviimised, mille kaudu ründajad saavad ilma loata juurdepääsu videovoogudele ja kaamera andmetele.
USA küberturvalisuse ameti CISA hoiatuse kohaselt hakati varasemaid Ubiquiti turvanõrkusi aktiivselt ära kasutama juba paar päeva pärast nende avaldamist. Saadaolevate tarkvarauuenduste viivitamatu paigaldamine on ainus kaitsemeede.
Allikas: www.it-daily.net · Avaldatud 10. juuli 2026
Lumi AI News — AI-abiline kureerimine kooskõlas tehisintellektimääruse artikliga 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.