Компанія Ubiquiti випустила термінові оновлення безпеки, що усувають серію критичних уразливостей у популярних продуктах екосистеми UniFi. Мова йде про UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect та саму операційну систему UniFi OS. Найбільш небезпечна з виявлених помилок отримала максимальну оцінку за шкалою CVSS — 10.0 з 10.0, що вказує на критичну загрозу та надзвичайно низький поріг для експлуатації зловмисниками.
Ці проблеми безпеки дозволяють неавторизованим атакувальникам обходити механізми контролю доступу, підвищувати свої привілеї в системі до максимального рівня та виконувати довільні системні команди. Враховуючи широке розповсюдження мережевого обладнання Ubiquiti в корпоративному секторі України, компрометація цих пристроїв може відкрити зловмисникам шлях до повної внутрішньої інфраструктури компаній.
Деталі критичних уразливостей
Найбільшу небезпеку становить уразливість CVE-2026-50746 із балом CVSS 10.0. Вона виникла через некоректний контроль доступу (Improper Access Control) у додатку UniFi Connect. Зловмисник, який має мережевий доступ до системи, може надіслати спеціально сформований запит і повністю обійти авторизацію, отримавши адміністративні права над керуванням розумними пристроями та дисплеями в інфраструктурі організації.
Окрім цього, розробники виправили низку інших серйозних помилок у суміжних сервісах:
- UniFi Talk — уразливості дозволяли здійснювати ін'єкцію команд або обходити автентифікацію, що могло призвести до прослуховування дзвінків або використання корпоративної IP-телефонії для шахрайських дій;
- UniFi Access — діра в безпеці системи контролю фізичного доступу (двері, зчитувачі карток, замки) створювала ризики несанкціонованого фізичного проникнення до приміщень офісів через маніпуляції з мережевими запитами;
- UniFi Protect — вразливість у системі відеоспостереження давала змогу перехоплювати потоки камер або повністю вимикати моніторинг без знання пароля адміністратора;
- UniFi OS — базові системні баги дозволяли локальним або віддаленим користувачам із низькими привілеями підвищити свої права до рівня root і отримати повний контроль над контролером Cloud Key або UniFi Dream Machine (UDM).
Чому це важливо для українського бізнесу
Обладнання Ubiquiti UniFi є стандартом де-факто для побудови Wi-Fi мереж, систем відеоспостереження та контролю доступу в багатьох українських офісах, коворкінгах та на підприємствах. Дуже часто контролери UniFi OS або інтерфейси керування UniFi Connect залишають доступними з публічного інтернету для зручності адміністрування.
Для кіберзлочинців або проурядових хакерських угруповань такі пристрої є першочерговою цілдю. Отримавши контроль над UniFi OS, атакуючі можуть здійснювати ARP-spoofing, перехоплювати внутрішній мережевий трафік, змінювати конфігурацію DNS для фішингу всередині компанії, а також використовувати скомпрометований пристрій як плацдарм для подальшого просування вглиб локальної мережі (Lateral Movement).
Що це означає на практиці
Для захисту вашої інфраструктури від потенційних атак пентест-команда рекомендує негайно вжити наступних заходів:
- Проведіть інвентаризацію та оновлення: Перевірте всі наявні пристрої Ubiquiti (Cloud Key, UDM, UDR) та встановлені додатки UniFi Connect, UniFi Talk, UniFi Access і UniFi Protect. Негайно оновіть їх до останніх стабільних версій, що містять виправлення безпеки від виробника.
- Закрийте адміністративні інтерфейси: Переконайтеся, що жоден інтерфейс керування UniFi (порти 8443, 443 тощо) не є доступним напряму з глобальної мережі Інтернет. Використовуйте сервіс Shodan або локальне сканування за допомогою
nmap, щоб перевірити зовнішній периметр компанії. - Налаштуйте захищений віддалений доступ: Якщо адміністраторам потрібен віддалений доступ до панелі керування UniFi, реалізуйте його виключно через захищене VPN-з'єднання (наприклад, WireGuard або OpenVPN) з обов'язковим використанням багатофакторної автентифікації (MFA).
- Сегментуйте мережу: Ізолюйте пристрої керування та IoT (камери, системи контролю доступу UniFi Access, телефони UniFi Talk) в окремі VLAN. Налаштуйте правила міжмережевого екрана (Firewall Rules) таким чином, щоб обмежити зв'язок між цими пристроями та критично важливою робочою мережею підприємства.
- Увімкніть логування та моніторинг: Налаштуйте надсилання системних логів (Syslog) з контролерів UniFi на централізовану систему збору логів (SIEM). Звертайте особливу увагу на підозрілі спроби авторизації або створення нових користувачів з адміністративними правами.
