Ubiquiti advierte sobre vulnerabilidad de máxima gravedad en UniFi OS

Ubiquiti ha lanzado actualizaciones de seguridad para corregir siete vulnerabilidades críticas en UniFi OS, incluyendo una falla de máxima gravedad registrada como CVE-2026-50746 que puede ser explotada en ataques de inyección de comandos.

La vulnerabilidad CVE-2026-50746 afecta a UniFi Connect Application (versiones 3.4.16 y anteriores), un conjunto de software de gestión que los clientes de Ubiquiti pueden utilizar para automatizar y gestionar operaciones en edificios comerciales, incluyendo sistemas de iluminación LED inteligentes y cargadores de vehículos eléctricos, a través de una única interfaz.

Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de Control de Acceso Inadecuado encontrada en UniFi Connect Application para ejecutar una Inyección de Comandos en el dispositivo anfitrión, explicó Ubiquiti.

La compañía recomendó a los usuarios actualizar la aplicación UniFi Connect afectada a la versión 3.4.20 o posterior para proteger sus sistemas contra posibles ataques.

El jueves, Ubiquiti parcheó otras seis vulnerabilidades de gravedad crítica (CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115, CVE-2026-55116) en las aplicaciones UniFi Talk, UniFi Access y UniFi Protect, en el servidor UniFi OS, y en una amplia gama de routers, gateways, NAS y sistemas de vigilancia de Ubiquiti.

Ubiquiti aún no ha revelado si alguna de estas vulnerabilidades fue explotada en ataques reales antes de ser corregidas, pero compartió que seis de ellas pueden ser explotadas en ataques de baja complejidad que no requieren interacción del usuario.

La empresa de inteligencia de amenazas Censys ahora rastrea más de 100,000 instancias de UniFi OS expuestas en línea, la mayoría de ellas (cerca de 50,000 direcciones IP) en Estados Unidos. Sin embargo, no hay detalles sobre cuántas ya han sido aseguradas contra estas fallas de seguridad o cuáles son honeypots.

Grupos de amenazas patrocinados por estados y grupos de ciberdelincuentes han atacado frecuentemente productos de Ubiquiti en los últimos años, secuestrándolos para construir botnets diseñadas para ocultar actividades maliciosas.

  • Por ejemplo, en febrero de 2024, el FBI desmanteló Moobot, un botnet de routers Ubiquiti Edge OS utilizado por la Dirección Principal de Inteligencia del Estado Mayor General de Rusia (GRU) para proxy de tráfico malicioso en ataques de ciberespionaje.
  • Cuatro años antes, en abril de 2022, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió una falla crítica de inyección de comandos (CVE-2010-5330) en Ubiquiti AirOS a su catálogo de fallas explotadas activamente y ordenó a las agencias gubernamentales parchear sus dispositivos en un plazo de tres semanas.
  • Más recientemente, en junio, CISA advirtió que hackers estaban explotando activamente tres fallas de máxima gravedad en UniFi OS que habían sido parcheadas un mes antes y ordenó a las agencias asegurar sus sistemas en un plazo de tres días.
  • Bishop Fox demostró posteriormente que las vulnerabilidades podían encadenarse para lograr ejecución remota de código con privilegios elevados y publicó un script de detección gratuito para ayudar a los defensores a identificar instancias vulnerables en sus entornos.
image
image
Internet-exposed UniFi OS instances
Internet-exposed UniFi OS instances
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *