Ubiquiti ha lanzado parches de seguridad para corregir múltiples vulnerabilidades críticas que afectan a sus productos UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect y UniFi OS. Estas fallas podrían ser explotadas para escalar privilegios y ejecutar comandos arbitrarios en los dispositivos afectados.

  • CVE-2026-50746 (CVSS 10.0): Control de acceso inadecuado en UniFi Connect Application, permitiendo inyección de comandos. Afecta versiones <=3.4.16; corregido en 3.4.20.
  • CVE-2026-50747 (CVSS 9.9): Inyección SQL autenticada en UniFi Talk Application, que permite escalada de privilegios. Afecta versiones <=5.1.2; corregido en 5.2.2.
  • CVE-2026-50748 (CVSS 9.9): Validación de entrada inadecuada en UniFi Access Application, llevando a inyección de comandos. Afecta versiones <=4.2.28; corregido en 4.2.29.
  • CVE-2026-54400 (CVSS 9.1): Control de acceso inadecuado en UniFi Access Application, permitiendo escalada de privilegios. Afecta versiones <=4.2.28; corregido en 4.2.29.
  • CVE-2026-55115 (CVSS 9.9): SSRF en UniFi Protect Application, explotable con bajos privilegios para escalar privilegios. Afecta versiones <=7.1.77; corregido en 7.1.83.
  • CVE-2026-54402 (CVSS 9.9): Validación de entrada inadecuada en UniFi OS, permitiendo inyección de comandos. Afecta versiones <=5.1.15; corregido en 5.1.19.
  • CVE-2026-55116 (CVSS 9.0): Control de acceso inadecuado en UniFi OS, permitiendo cambios no autorizados en dispositivos. Afecta versiones <=5.1.15; corregido en 5.1.19.

Aunque no hay evidencia de que estas vulnerabilidades hayan sido explotadas activamente, tres fallos anteriores en UniFi OS (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) fueron reportados por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) como utilizados en ataques reales el mes pasado. Además, actores patrocinados por el estado ruso han sido observados utilizando routers Ubiquiti Edge OS comprometidos para formar parte de una botnet llamada MooBot, que fue desmantelada en una operación policial en febrero de 2024.

Cybersecurity
Cybersecurity