Компанія Ubiquiti випустила термінові оновлення безпеки, що усувають серію критичних уразливостей у популярних продуктах екосистеми UniFi. Мова йде про UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect та саму операційну систему UniFi OS. Найбільш небезпечна з виявлених помилок отримала максимальну оцінку за шкалою CVSS — 10.0 з 10.0, що вказує на критичну загрозу та надзвичайно низький поріг для експлуатації зловмисниками.

Ці проблеми безпеки дозволяють неавторизованим атакувальникам обходити механізми контролю доступу, підвищувати свої привілеї в системі до максимального рівня та виконувати довільні системні команди. Враховуючи широке розповсюдження мережевого обладнання Ubiquiti в корпоративному секторі України, компрометація цих пристроїв може відкрити зловмисникам шлях до повної внутрішньої інфраструктури компаній.

Деталі критичних уразливостей

Найбільшу небезпеку становить уразливість CVE-2026-50746 із балом CVSS 10.0. Вона виникла через некоректний контроль доступу (Improper Access Control) у додатку UniFi Connect. Зловмисник, який має мережевий доступ до системи, може надіслати спеціально сформований запит і повністю обійти авторизацію, отримавши адміністративні права над керуванням розумними пристроями та дисплеями в інфраструктурі організації.

Окрім цього, розробники виправили низку інших серйозних помилок у суміжних сервісах:

  • UniFi Talk — уразливості дозволяли здійснювати ін'єкцію команд або обходити автентифікацію, що могло призвести до прослуховування дзвінків або використання корпоративної IP-телефонії для шахрайських дій;
  • UniFi Access — діра в безпеці системи контролю фізичного доступу (двері, зчитувачі карток, замки) створювала ризики несанкціонованого фізичного проникнення до приміщень офісів через маніпуляції з мережевими запитами;
  • UniFi Protect — вразливість у системі відеоспостереження давала змогу перехоплювати потоки камер або повністю вимикати моніторинг без знання пароля адміністратора;
  • UniFi OS — базові системні баги дозволяли локальним або віддаленим користувачам із низькими привілеями підвищити свої права до рівня root і отримати повний контроль над контролером Cloud Key або UniFi Dream Machine (UDM).

Чому це важливо для українського бізнесу

Обладнання Ubiquiti UniFi є стандартом де-факто для побудови Wi-Fi мереж, систем відеоспостереження та контролю доступу в багатьох українських офісах, коворкінгах та на підприємствах. Дуже часто контролери UniFi OS або інтерфейси керування UniFi Connect залишають доступними з публічного інтернету для зручності адміністрування.

Для кіберзлочинців або проурядових хакерських угруповань такі пристрої є першочерговою цілдю. Отримавши контроль над UniFi OS, атакуючі можуть здійснювати ARP-spoofing, перехоплювати внутрішній мережевий трафік, змінювати конфігурацію DNS для фішингу всередині компанії, а також використовувати скомпрометований пристрій як плацдарм для подальшого просування вглиб локальної мережі (Lateral Movement).

Що це означає на практиці

Для захисту вашої інфраструктури від потенційних атак пентест-команда рекомендує негайно вжити наступних заходів:

  • Проведіть інвентаризацію та оновлення: Перевірте всі наявні пристрої Ubiquiti (Cloud Key, UDM, UDR) та встановлені додатки UniFi Connect, UniFi Talk, UniFi Access і UniFi Protect. Негайно оновіть їх до останніх стабільних версій, що містять виправлення безпеки від виробника.
  • Закрийте адміністративні інтерфейси: Переконайтеся, що жоден інтерфейс керування UniFi (порти 8443, 443 тощо) не є доступним напряму з глобальної мережі Інтернет. Використовуйте сервіс Shodan або локальне сканування за допомогою nmap, щоб перевірити зовнішній периметр компанії.
  • Налаштуйте захищений віддалений доступ: Якщо адміністраторам потрібен віддалений доступ до панелі керування UniFi, реалізуйте його виключно через захищене VPN-з'єднання (наприклад, WireGuard або OpenVPN) з обов'язковим використанням багатофакторної автентифікації (MFA).
  • Сегментуйте мережу: Ізолюйте пристрої керування та IoT (камери, системи контролю доступу UniFi Access, телефони UniFi Talk) в окремі VLAN. Налаштуйте правила міжмережевого екрана (Firewall Rules) таким чином, щоб обмежити зв'язок між цими пристроями та критично важливою робочою мережею підприємства.
  • Увімкніть логування та моніторинг: Налаштуйте надсилання системних логів (Syslog) з контролерів UniFi на централізовану систему збору логів (SIEM). Звертайте особливу увагу на підозрілі спроби авторизації або створення нових користувачів з адміністративними правами.