ΑρχικήSecurityUbiquiti: Τρεις κρίσιμες ευπάθειες απειλούν συσκευές UniFi

Ubiquiti: Τρεις κρίσιμες ευπάθειες απειλούν συσκευές UniFi

Η Ubiquiti βρίσκεται ξανά στο επίκεντρο της επικαιρότητας στον χώρο της κυβερνοασφάλειας, καθώς ανακοίνωσε διορθώσεις για τρεις ευπάθειες μέγιστης σοβαρότητας που επηρεάζουν βασικά προϊόντα και πλατφόρμες της. Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι τα συγκεκριμένα κενά μπορούν να αξιοποιηθούν απομακρυσμένα, χωρίς ο επιτιθέμενος να χρειάζεται προνομιακή πρόσβαση ή αλληλεπίδραση με τον χρήστη.

Ubiquiti

Τρεις κρίσιμες ευπάθειες σε διαφορετικά προϊόντα

Η πρώτη ευπάθεια, CVE-2026-77537, σχετίζεται με ανεπαρκές input validation στο UniFi Protect Application video surveillance management platform. Ένας μη πιστοποιημένος εισβολέας θα μπορούσε να εκμεταλλευτεί το πρόβλημα σε μη ενημερωμένες εγκαταστάσεις, αποκτώντας τη δυνατότητα να επηρεάσει τη λειτουργία ενός συστήματος που χρησιμοποιείται για τη διαχείριση καμερών και υποδομών ασφαλείας.

Το δεύτερο κενό, CVE-2026-77550, αφορά CRLF injection. Σύμφωνα με την Ubiquiti, ένας κακόβουλος παράγοντας με πρόσβαση στο δίκτυο θα μπορούσε να αξιοποιήσει το σφάλμα για να παρακάμψει μηχανισμούς πιστοποίησης σε συγκεκριμένες συσκευές ή περιβάλλοντα UniFi OS. Μια τέτοια παράκαμψη είναι ιδιαίτερα σοβαρή, καθώς η πιστοποίηση αποτελεί βασικό φραγμό απέναντι σε μη εξουσιοδοτημένη πρόσβαση.

Δείτε επίσης: Gitea RCE: Κρίσιμη ευπάθεια χρησιμοποιείται από hackers

Η τρίτη ευπάθεια, CVE-2026-77554, εντοπίζεται στην εφαρμογή UniFi Talk, η οποία υποστηρίζει τηλεφωνικές υπηρεσίες VoIP. Πρόκειται για πρόβλημα command injection που συνδέεται επίσης με ανεπαρκές input validation. Εάν αξιοποιηθεί επιτυχώς, ένα τέτοιο σφάλμα μπορεί να επιτρέψει την εκτέλεση μη εξουσιοδοτημένων εντολών στο επηρεαζόμενο περιβάλλον.

Οι ενημερώσεις που πρέπει να εγκατασταθούν

Η εταιρεία έχει διαθέσει διορθώσεις στις νεότερες εκδόσεις των συγκεκριμένων εφαρμογών και πλατφορμών. Οι διαχειριστές UniFi Protect θα πρέπει να χρησιμοποιούν την έκδοση 7.2.105 ή μεταγενέστερη, ενώ για το UniFi Talk απαιτείται η έκδοση 5.3.2 ή νεότερη. Για το UniFi OS Server, η σχετική διόρθωση συνδέεται με την έκδοση 5.1.21.

Η εγκατάσταση των patches δεν θα πρέπει να αντιμετωπιστεί ως τυπική διαδικασία συντήρησης. Όταν μια ευπάθεια μπορεί να αξιοποιηθεί χωρίς ιδιαίτερη πολυπλοκότητα και χωρίς αλληλεπίδραση από τον χρήστη, το χρονικό περιθώριο που διαθέτει ένας οργανισμός για να προστατευτεί μπορεί να είναι περιορισμένο. Ιδιαίτερη προσοχή χρειάζονται συστήματα που είναι προσβάσιμα από το διαδίκτυο.

Ubiquiti: Τρεις κρίσιμες ευπάθειες απειλούν συσκευές UniFi

Πάνω από 100.000 εγκαταστάσεις στο διαδίκτυο

Η εικόνα γίνεται ακόμη πιο ανησυχητική αν ληφθούν υπόψη τα δεδομένα της Censys, η οποία εντοπίζει περισσότερες από 100.000 εγκαταστάσεις UniFi OS εκτεθειμένες στο διαδίκτυο. Ο αριθμός αυτός δεν σημαίνει ότι όλα τα συστήματα είναι ευάλωτα ή ότι αποτελούν ενεργούς στόχους. Μπορεί επίσης να περιλαμβάνει honeypots και αποτελέσματα προηγούμενων σαρώσεων, επομένως δεν αποτελεί ακριβή καταγραφή της σημερινής κατάστασης.

Δείτε επίσης: NVIDIA NemoClaw: Ευπάθεια επιτρέπει σε ιστοσελίδες να χειραγωγήσουν AI agents

Ωστόσο, αποτυπώνει το μέγεθος της πιθανής επιφάνειας επίθεσης. Για τους διαχειριστές, η έκθεση μιας συσκευής στο διαδίκτυο αυξάνει σημαντικά την ανάγκη για άμεση ενημέρωση, περιορισμό της απομακρυσμένης πρόσβασης και συνεχή παρακολούθηση ύποπτης δραστηριότητας.

Η Ubiquiti έχει βρεθεί ξανά στο στόχαστρο

Τα προϊόντα της Ubiquiti έχουν αποτελέσει επανειλημμένα στόχο τόσο κυβερνοεγκληματικών ομάδων όσο και επιχειρήσεων που συνδέονται με κρατικούς φορείς. Χαρακτηριστικό παράδειγμα ήταν το Moobot, ένα botnet που βασίστηκε σε Ubiquiti EdgeOS routers και, σύμφωνα με τις αμερικανικές αρχές, αξιοποιήθηκε από τη ρωσική GRU για τη διοχέτευση κακόβουλης κίνησης και την απόκρυψη δραστηριοτήτων κυβερνοκατασκοπείας.

Η συγκεκριμένη περίπτωση δείχνει γιατί οι δικτυακές συσκευές δεν πρέπει να θεωρούνται απλώς «εξοπλισμός υποδομής». Ένας παραβιασμένος router, gateway ή server μπορεί να μετατραπεί σε σημείο εισόδου, ενδιάμεσο σταθμό για επιθέσεις ή μέρος ενός μεγαλύτερου botnet.

Προηγούμενες ευπάθειες και αλυσιδωτές επιθέσεις

Η πίεση προς τους οργανισμούς αυξήθηκε και τους προηγούμενους μήνες. Η CISA είχε ζητήσει από ομοσπονδιακές υπηρεσίες να αντιμετωπίσουν άμεσα τρεις άλλες κρίσιμες ευπάθειες στο UniFi OS, οι οποίες είχαν ήδη αρχίσει να αξιοποιούνται σε πραγματικές επιθέσεις. Αργότερα, ερευνητές της Bishop Fox έδειξαν ότι ορισμένα από αυτά τα κενά μπορούσαν να συνδυαστούν σε αλυσίδα εκμετάλλευσης, οδηγώντας τελικά σε απομακρυσμένη εκτέλεση κώδικα με αυξημένα δικαιώματα.

Δείτε επίσης: Milesight IoT: Κρίσιμη ευπάθεια NFC εκθέτει κλειδιά LoRaWAN

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ubiquiti: Τρεις κρίσιμες ευπάθειες απειλούν συσκευές UniFi

Το νέο περιστατικό υπενθυμίζει ότι η ασφάλεια μιας δικτυακής υποδομής δεν εξαρτάται μόνο από την ύπαρξη ενός firewall ή ενός ισχυρού κωδικού πρόσβασης. Οι τακτικές ενημερώσεις firmware και λογισμικού, η απενεργοποίηση υπηρεσιών που δεν χρειάζονται, ο περιορισμός της έκθεσης στο διαδίκτυο, η χρήση πολυπαραγοντικής πιστοποίησης όπου υποστηρίζεται και η παρακολούθηση των logs αποτελούν κρίσιμες γραμμές άμυνας.

Η Ubiquiti δεν έχει διευκρινίσει μέχρι στιγμής αν οι τρεις νέες ευπάθειες είχαν αξιοποιηθεί πριν από τη δημοσιοποίηση των διορθώσεων. Παρ’ όλα αυτά, το γεγονός ότι χαρακτηρίζονται υψηλού κινδύνου και μπορούν να αξιοποιηθούν, με σχετικά χαμηλή πολυπλοκότητα, καθιστά την άμεση εγκατάσταση των διαθέσιμων ενημερώσεων την ασφαλέστερη επιλογή.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS