ARKANET
Autor: Łukasz Lein
|
|
Publikacja: 27-07-2026
Ważne

Ubiquiti opublikowało pilne aktualizacje zabezpieczeń usuwające krytyczne podatności w platformie UniFi. Najpoważniejsza luka o ocenie CVSS 10.0 umożliwia zdalne wykonanie poleceń na urządzeniu, co w praktyce może prowadzić do przejęcia kontroli nad infrastrukturą sieciową organizacji.

Krytyczne podatności w ekosystemie UniFi

Firma Ubiquiti poinformowała o usunięciu wielu poważnych luk bezpieczeństwa w swoim ekosystemie UniFi, obejmującym takie komponenty jak UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect oraz UniFi OS. Podatności te mogą umożliwić atakującym przeprowadzenie zdalnych ataków, w tym wykonywanie poleceń na systemie oraz eskalację uprawnień. Ze względu na szerokie zastosowanie rozwiązań UniFi w firmach i instytucjach, podatności te stanowią realne zagrożenie dla bezpieczeństwa środowisk IT.

Najpoważniejsza luka – CVE-2026-50746 (CVSS 10.0)

Najgroźniejsza z ujawnionych podatności dotyczy aplikacji UniFi Connect i została oznaczona jako CVE-2026-50746. Luka wynika z niewłaściwej kontroli dostępu i umożliwia przeprowadzenie ataku typu command injection. W praktyce oznacza to, że atakujący posiadający dostęp do sieci może wykonać dowolne polecenia na urządzeniu hosta, co prowadzi do jego pełnej kompromitacji. Tego typu podatności są szczególnie niebezpieczne, ponieważ pozwalają na szybkie przejęcie kontroli nad systemem bez konieczności stosowania zaawansowanych technik.

Pozostałe krytyczne podatności

Oprócz najpoważniejszej luki Ubiquiti załatało również inne podatności o bardzo wysokim poziomie ryzyka:

  • CVE-2026-50747 (CVSS 9.9) – podatność typu SQL Injection w UniFi Talk, umożliwiająca zalogowanemu użytkownikowi wykonywanie nieautoryzowanych operacji na bazie danych,
  • CVE-2026-50748 (CVSS 9.9) – błąd walidacji danych wejściowych w UniFi Access, który może prowadzić do wykonywania nieautoryzowanych działań w systemie.

Choć wymagają one uwierzytelnienia lub spełnienia określonych warunków, nadal stanowią poważne zagrożenie – szczególnie w środowiskach, gdzie dostęp do systemów jest szeroki lub niewystarczająco kontrolowany.

Ryzyko dla organizacji

Podatności w komponentach odpowiedzialnych za zarządzanie infrastrukturą sieciową są szczególnie niebezpieczne. Ich wykorzystanie może pozwolić atakującym na:

  • uzyskanie dostępu do kluczowych systemów sieciowych,
  • przejęcie kontroli nad urządzeniami,
  • wykorzystanie infrastruktury jako punktu wejścia do dalszych ataków,
  • utrzymanie trwałej obecności w środowisku organizacji.

Z tego względu luki te mogą być szczególnie atrakcyjne dla cyberprzestępców, w tym grup zajmujących się sprzedażą dostępu (Initial Access Brokers) lub przygotowaniem ataków ransomware.

Rekomendacje dla administratorów

Ubiquiti zdecydowanie zaleca jak najszybsze wdrożenie dostępnych aktualizacji. Jednocześnie organizacje powinny przeprowadzić audyt konfiguracji i dostępu do środowiska UniFi oraz zweryfikować logi pod kątem podejrzanej aktywności. Pozwoli to ocenić, czy podatności nie zostały wykorzystane przed wdrożeniem poprawek.

 

Źródła:

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.9 36 opinii
Zobacz opinie
MP
Marek Płaszczymąka
02-12-2025
Współpraca z firmą Arkanet była i jest bardzo udana. Zawsze mogę liczyć na ich pomoc, i dobrą ofertę oraz szybką realizację. Szczególnie dziękuję za zaangażowanie Pana Bartosza Zająca. Zdecydowanie polecam
WW
Wienia W
03-10-2023
Współpracuję z firmą Arkanet już kilka ładnych lat i jak na razie nie zamierzam zmieniać na inną firmę - fachowa pomoc i doradztwo, pełen profesjonalizm, szybki kontakt co jest w dzisiejszych czasach bardzo ważne - polecam.
PJ
Przemysław Jarek
25-10-2024
Polecam serdecznie. Szkolenia na najwyższym poziomie, kameralne grupy i indywidualne podejście inżyniera do każdego kursanta. Na dodatkowy plus świetny catering podczas szkolenia :)
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić