Unifi

Ubiquiti lança patches para vulnerabilidades críticas em dispositivos

A Ubiquiti lançou correções para três vulnerabilidades de alta severidade que podem ser exploradas remotamente por atacantes sem privilégios. A primeira vulnerabilidade, identificada como CVE-2026-77537, permite que invasores não autenticados comprometam dispositivos não corrigidos ao explorar uma falha de validação de entrada na plataforma UniFi Protect, que gerencia sistemas de vigilância por vídeo. A segunda falha, CVE-2026-77550, refere-se a uma injeção CRLF que pode ser utilizada para contornar a autenticação em dispositivos UniFi OS. Por fim, a terceira vulnerabilidade, CVE-2026-77554, é uma falha de injeção de comando na aplicação UniFi Talk, que também resulta de uma validação inadequada de entrada. A Ubiquiti não confirmou se essas vulnerabilidades foram exploradas antes da correção, mas destacou que podem ser utilizadas em ataques de baixa complexidade que não exigem interação do usuário. Além disso, a empresa já havia corrigido 18 outras falhas críticas em uma ampla gama de produtos, refletindo a crescente atenção de grupos de hackers, incluindo aqueles apoiados por estados, que visam produtos da Ubiquiti para construir botnets.

Ubiquiti lança atualizações para falhas críticas em UniFi

A Ubiquiti lançou atualizações para corrigir várias falhas de segurança críticas em suas aplicações UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect e UniFi OS. As vulnerabilidades, que variam de um CVSS de 9.0 a 10.0, incluem problemas de controle de acesso inadequado, injeção de comandos e injeção SQL. Por exemplo, a CVE-2026-50746 permite que um atacante execute injeções de comandos na aplicação UniFi Connect, enquanto a CVE-2026-50747 envolve injeções SQL na UniFi Talk, ambas podendo resultar em escalonamento de privilégios. Embora não haja evidências de exploração ativa dessas falhas, a CISA já havia alertado sobre vulnerabilidades semelhantes que foram utilizadas em ataques reais. Além disso, um botnet chamado MooBot, que utilizava roteadores Ubiquiti Edge OS comprometidos, foi desmantelado em uma operação de aplicação da lei. As atualizações estão disponíveis e é crucial que os usuários implementem os patches para mitigar os riscos associados a essas vulnerabilidades.