La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una advertencia sobre la explotación activa de vulnerabilidades en el sistema operativo UniFi de Ubiquiti y en servidores serie-ethernet de Lantronix. Según la directiva BOD 26-04, las agencias federales disponen de tres días para aplicar las actualizaciones de seguridad o las mitigaciones recomendadas por los proveedores.
Vulnerabilidades de Ubiquiti agregadas al catálogo KEV
CISA ha incorporado tres fallos de Ubiquiti a su catálogo de vulnerabilidades conocidas explotadas (KEV):
- CVE-2026-34908: fallo de omisión de control de acceso que permite a un atacante no autenticado realizar cambios no autorizados en un sistema UniFi OS, pudiendo comprometerlo por completo.
- CVE-2026-34909: vulnerabilidad de recorrido de directorios que permite acceder a archivos sensibles del sistema operativo subyacente, exponiendo configuraciones, credenciales y otros datos que facilitan la toma de control de cuentas.
- CVE-2026-34910: fallo de validación de entrada incorrecta que posibilita inyectar y ejecutar comandos arbitrarios del sistema operativo, llevando a una ejecución remota de código y toma de control total del sistema.
Ubiquiti lanzó parches de seguridad para estas tres vulnerabilidades en mayo, advirtiendo que podían explotarse de forma remota sin privilegios. Investigadores de Bishop Fox demostraron posteriormente que los tres fallos pueden encadenarse para lograr ejecución remota de código con privilegios elevados en dispositivos UniFi OS vulnerables. Además, Bishop Fox ha publicado un script de detección gratuito en GitHub para ayudar a los defensores a identificar instancias vulnerables en sus entornos.
Vulnerabilidad crítica en servidores Lantronix
El fallo de seguridad explotado en servidores Lantronix se registra como CVE-2025-67038, una vulnerabilidad crítica de inyección de comandos a nivel de root que afecta al modelo EDS5000 con firmware 2.1.0.0R3. La vulnerabilidad reside en el módulo HTTP RPC, que ejecuta un comando de shell para registrar intentos de autenticación fallidos. El nombre de usuario proporcionado se concatena directamente en el comando sin una sanitización adecuada, permitiendo a un atacante inyectar comandos arbitrarios del sistema operativo. Lantronix ha publicado un parche para CVE-2025-67038 y recomienda actualizar a la versión 2.2.0.0R1 del firmware EDS5000.
CISA no ha compartido detalles sobre la explotación observada de ninguno de los cuatro fallos, y la etiqueta de 'uso en campañas de ransomware' se ha establecido como 'Desconocido' para todos ellos. Se recomienda a los administradores de sistemas que gestionen los productos mencionados aplicar las actualizaciones disponibles y las mitigaciones sugeridas lo antes posible.


















Deja una respuesta