Przejdź do treści
Luki i patche

Krytyczne luki w produktach Ubiquiti. Administratorzy muszą natychmiast zaktualizować

CERT Polska ostrzega przed trzema krytycznymi podatnościami w oprogramowaniu UniFi OS. Luki o maksymalnej punktacji CVSS 10.0 umożliwiają zdalne przejęcie kontroli nad urządzeniem przez nieuwierzytelnionego intruza.

4 min read
A stylized image of a network of interconnected glowing blue nodes, with a single node highlighted in red and partially obscured by a dark shadow in the shape of a hand reaching toward it. The background is a muted gradient of dark teal and grey, with thin white lines suggesting data packets in motion.

Zespół CERT Polska opublikował ostrzeżenie o trzech krytycznych podatnościach w produktach Ubiquiti z rodziny UniFi OS. Błędy oznaczone jako CVE-2026-34908, CVE-2026-34909 oraz CVE-2026-34910 otrzymały maksymalną punktację CVSS 10.0. Oznacza to, że ich wykorzystanie nie wymaga uwierzytelnienia i pozwala atakującemu na zdalne wykonanie dowolnego kodu z uprawnieniami administratora. Potencjalne skutki wykraczają daleko poza samo urządzenie – intruz może uzyskać dostęp do przechowywanych sekretów, a następnie do całej sieci wewnętrznej.

Co wiadomo o podatnościach?

Jak czytamy w komunikacie CERT Polska, luki wynikają z „błędu w kontroli dostępu oraz możliwości wstrzyknięcia kodu w usłudze aktualizacji”. W połączeniu umożliwiają ominięcie mechanizmów uwierzytelniania i wykonanie dowolnych poleceń w systemie z prawami roota. Podatne jest oprogramowanie UniFi OS Server oraz wszystkie urządzenia korzystające z tego systemu operacyjnego – zarówno kontrolery sieciowe, jak i punkty dostępowe czy przełączniki zarządzane przez chmurę.

Zagrożenie jest tym poważniejsze, że atak nie wymaga od ofiary żadnej interakcji – intruz musi jedynie wysłać odpowiednio spreparowane żądanie do podatnego urządzenia. Pełna lista produktów wraz z wersjami oprogramowania znajduje się w komunikacie producenta.

Jakie są konsekwencje kompromitacji?

Z uwagi na rolę urządzeń Ubiquiti w zarządzaniu siecią, skutki udanego ataku mogą być rozległe. CERT Polska wskazuje, że atakujący może pozyskać przechowywane sekrety, w tym klucze JWT służące do uwierzytelniania sesji administracyjnych, poświadczenia protokołów RADIUS i VPN, a nawet dane biometryczne. Dzięki temu intruz jest w stanie fałszować sesje administratora, uzyskać dostęp do urządzeń w sieci wewnętrznej, a następnie przeprowadzać kolejne ataki na systemy firmowe.

Potwierdzenie, czy doszło do naruszenia, jest przy tym utrudnione. Atakujący po uzyskaniu uprawnień root może bowiem usunąć lokalne logi z urządzenia. Dlatego kluczowe znaczenie ma weryfikacja ruchu sieciowego oraz analiza logów gromadzonych w zewnętrznych systemach. CERT Polska rekomenduje sprawdzanie logów pod kątem nietypowych żądań do ścieżek /api/auth/validate-sso/ oraz /ucs/update/latest_package, a także monitorowanie niestandardowych procesów w systemie.

Co robić? Aktualizacja to dopiero pierwszy krok

Rekomendacja CERT Polska jest jednoznaczna: administratorzy powinni niezwłocznie zaktualizować oprogramowanie do wersji pozbawionych podatności. Producent udostępnił odpowiednie poprawki w swoim Security Advisory Bulletin 064. To absolutna podstawa.

Jednak – i to jest kluczowe – sama aktualizacja nie usuwa skutków ewentualnej wcześniejszej kompromitacji. Jeśli intruz zdążył wykraść klucze JWT czy inne poświadczenia, nadal może wykorzystać je do uzyskania dostępu do sieci. W związku z tym CERT Polska sugeruje podjęcie dodatkowych kroków:

  • traktowanie każdej dostępnej z internetu instancji, która nie została zaktualizowana zaraz po wydaniu poprawki, jako potencjalnie skompromitowanej;
  • ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych sieci zarządczych – nie należy udostępniać panelu administracyjnego bezpośrednio z internetu;
  • rotację wszystkich sekretów, w tym kluczy podpisywania tokenów JWT oraz poświadczeń sieciowych (RADIUS, VPN, hasła lokalne);
  • weryfikację zarządzanych urządzeń pod kątem nieautoryzowanych zmian konfiguracji.

Zalecenie rotacji sekretów powinno być traktowane priorytetowo. Nawet po zainstalowaniu poprawek stare klucze JWT mogą pozwolić atakującemu na podszycie się pod administratora.

Dla kogo te ostrzeżenie jest najważniejsze?

Komunikat dotyczy przede wszystkim administratorów sieci w firmach, instytucjach publicznych, szkołach i organizacjach, które wykorzystują infrastrukturę Ubiquiti. Urządzenia tej marki są powszechnie stosowane zarówno w małych biurach, jak i w dużych kampusach czy hotelach. Ze względu na wagę podatności i łatwość potencjalnego wykorzystania, badacze Bishop Fox szczegółowo opisali technikę ataku, co dodatkowo zwiększa ryzyko, że luki zostaną szybko zaadresowane przez cyberprzestępców.

Jak obserwować rozwój sytuacji?

CERT Polska na bieżąco aktualizuje komunikaty dotyczące podatności w produktach Ubiquiti. Warto również śledzić oficjalne kanały producenta. Osoby zarządzające sieciami powinny traktować to zdarzenie jako sygnał do przeglądu własnych procedur aktualizacyjnych oraz sposobów monitorowania urządzeń. W przypadku stwierdzenia jakichkolwiek niepokojących sygnałów zalecany jest kontakt z zespołem CERT Polska lub wyspecjalizowaną firmą zajmującą się reagowaniem na incydenty.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR