Tres vulnerabilidades ya corregidas en el servidor Ubiquiti UniFi OS pueden encadenarse para ejecutar código remoto con privilegios root y sin necesidad de autenticación. Los fallos de seguridad están registrados como CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910, y fueron solucionados en mayo. Afectan a las versiones del servidor UniFi OS 5.0.6 y anteriores.
Aunque cada una de las tres vulnerabilidades recibió la calificación de severidad máxima, el aviso del fabricante no mencionaba que podían combinarse para lograr ejecución remota de código. La cadena de explotación fue validada por investigadores de Bishop Fox en una instancia en funcionamiento de UniFi OS Server 5.0.6.
- CVE-2026-34908: fallo de control de acceso inadecuado que permite cambios no autorizados en sistemas vulnerables
- CVE-2026-34909: vulnerabilidad de path traversal que expone archivos del sistema operativo subyacente
- CVE-2026-34910: fallo de inyección de comandos que permite ejecutar comandos en dispositivos afectados
Los investigadores demostraron que CVE-2026-34908 y CVE-2026-34909 pueden usarse para omitir la autenticación y alcanzar un endpoint vulnerable, donde CVE-2026-34910 habilita la inyección de comandos. Aunque los comandos inyectados no se ejecutan inicialmente como root, los privilegios sudo de la cuenta de servicio permiten escalar privilegios de forma trivial.
Un servidor UniFi OS no es un Linux genérico; es el plano de gestión de la red de una organización, incluyendo puertas de acceso físico, cámaras de vigilancia y las identidades vinculadas a ellos. Root en el dispositivo es control administrativo sobre todo lo que la consola gobierna.
La causa raíz de la omisión de autenticación es una discrepancia entre cómo UniFi OS valida y enruta las solicitudes entrantes. El componente de autenticación evalúa la URI de solicitud sin procesar, mientras que Nginx enruta basándose en una versión normalizada de la misma URI. Al crear solicitudes que parecen apuntar a un endpoint exento de autenticación en su forma original pero que resuelven a rutas internas protegidas tras la normalización, los atacantes pueden eludir la autenticación.
Bishop Fox ha publicado un script de detección gratuito para ayudar a los defensores a identificar si su instancia es vulnerable a la cadena de RCE sin autenticación. El script envía una solicitud especialmente diseñada que alcanza la ruta de código vulnerable sin ejecutar comandos peligrosos y clasifica el objetivo como 'vulnerable', 'parcheado', 'no afectado' o 'inconcluso'.
Se recomienda actualizar a UniFi OS Server 5.0.8 o posterior, ya que la cadena de ataque no funciona en esa versión. No obstante, las organizaciones deben confirmar que la actualización se realiza en un sistema que no haya sido comprometido previamente.