Ubiquiti, UniFi Protect, UniFi Talk ve UniFi OS cihazlarını etkileyen üç yeni maksimum şiddetteki güvenlik açığını bugün yamaladı. Bu yamalar, video gözetim yönetimi, VoIP telefon sistemi ve işletim sistemi seviyesindeki hataları kapsıyor.
İlk açık, UniFi Protect uygulamasındaki uzaktan istismar edilebilen bir hatadır; ikinci açık (CVE‑2026‑77550) CRLF enjeksiyonu yoluyla kimlik doğrulamayı atlatabiliyor; üçüncü açık (CVE‑2026‑77554) UniFi Talk uygulamasında giriş doğrulama eksikliği nedeniyle komut enjeksiyonuna izin veriyor. Tüm üç açık, ayrıcalık gerektirmeyen, düşük karmaşıklıkta ve kullanıcı etkileşimi olmayan saldırılarla kullanılabiliyor. Ubiquiti, UniFi Protect 7.2.105 ve üzeri, UniFi Talk 5.3.2 ve üzeri, UniFi OS Server 5.1.21 ve öncesi sürümleri güncelledi.
Şirket, bu açıkların daha önce aktif olarak kullanılıp kullanılmadığını açıklamadı, ancak Censys 100 000’den fazla UniFi OS örneğinin internete açık olduğunu rapor ediyor; bu sayı honeypot ve güvenli sistemleri de içerebilir. Ubiquiti, aynı gün 18 kritik güvenlik sorunu daha içeren geniş çaplı bir güncelleme yayınladı ve geçmişte devlet destekli grupların bu cihazları botnet oluşturmak için kullandığı biliniyor.
