[ Início ]
Vol. 2 (abr. 2026) | Pp. 295–297 | ISSN 3086-6103
Alerta: Ubiquiti divulga boletim com a correção de 22 vulnerabilidades nesta semana
No dia 26 de agosto de 2026, a Ubiquiti publicou o Security Advisory Bulletin 067, trazendo a correção para um conjunto de vilnerabilidades críticas em componentes do ecossistema UniFi, com CVSS chegando a 10.0 e exploração possível por atacantes sem privilégios prévios.
Diferente do Bulletin 066, que listava 25 vulnerabilidades distribuídas por todo o stack UniFi, o 067 foca em novas falhas graves em UniFi Protect, UniFi OS, UniFi Talk e no dispositivo UniFi Protect AI Key, exigindo atenção imediata de administradores e equipes de segurança.
Contexto
Nos últimos meses, a Ubiquiti vem publicando advisories para corrigir vulnerabilidades críticas em consoles, aplicações de gestão e dispositivos da linha UniFi, com vários casos de execução remota de comandos (RCE) e bypass de autenticação exploráveis apenas com acesso de rede. O Security Advisory Bulletin 066, divulgado em julho, já havia apresentado 25 CVEs cobrindo UniFi OS, Network, Protect, Access, Talk e Connect, com severidade entre 7.5 e 10.0.
Agora, o Bulletin 067 adiciona um novo conjunto de falhas com alta severidade, especialmente em UniFi Talk, UniFi Protect e no AI Key, ampliando a superfície de ataque em ambientes que ainda não aplicaram todas as atualizações. Para administradores que usam UniFi como backbone de rede e ou para monitoramento de vídeo, é importante aplicar as atualizações para evitar que consoles, NVRs e servidores VoIP expostos sejam comprometidos.
Principais Vulnerabilidades
As 22 vulnerabilidades e seus componentes afetados podem ser observadas no boletim oficial divulgado pela Ubiquiti, entretanto, três dessa vulnerabilidades merecem uma atenção maior, devido ao seu grande potencial na cadeia de ataque.
CVE-2026-77537 (Command injection em UniFi Protect): Marcada pela CWE-20 (Improper Input Validation) no UniFi Protect Application, permite que um atacante com acesso à rede, sem privilégios e sem interação do usuário, possa explorar entradas não validadas para injetar comandos no host que roda o Protect, obtendo controle total.
A Ubiquiti indica que a falha foi corrigida em UniFi Protect Application 7.2.105 ou posterior. Na prática, isso significa que um controller Protect exposto torna-se um ponto de execução remota de comandos com baixo esforço de exploração.
CVE-2026-77550 (CRLF injection e bypass de autenticação em UniFi OS): Marcada pela CWE-93 (CRLF Injection) em dispositivos e software que executam UniFi OS, incluindo UniFi OS Server, Dream Machines, Cloud Keys, NVRs, NAS e appliances Express. A vulnerabilidade permite que um atacante com acesso de rede pode explorar a falha para manipular cabeçalhos/respostas HTTP, resultando em bypass de autenticação em consoles UniFi OS e permitindo acesso não autorizado à interface de gestão, com CVSS 10.0.
Segundo o boletim divulgado, essa vulnerabilidade atinge ampla gama de produtos com o UniFi OS Server < 5.1.37, diversas linhas de Cloud Key/NVR/gateways/Dream Machines < 5.1.31, NAS < 5.1.32 e Express < 4.0.17. Do ponto de vista de risco, qualquer console UniFi OS exposto vira uma porta de entrada direta para o ambiente de administração.
CVE-2026-77554 (Command injection em UniFi Talk): Marcada por uma injeção de comando por validação de input imprópria no UniFi Talk Application (VoIP), permite que o atacante com acesso de rede, sem privilégios e sem interação do usuário, consiga enviar inputs especialmente formatados que resultam em execução de comandos no SO do appliance Talk.
Sua correção é indicada a partir da versão 5.3.2 do UniFi Talk Application, e em termos práticos, ambientes que usam UniFi Talk como PBX/VoIP controller podem ser usados como pivô para comprometer a rede interna.
Mitigações Sugeridas
Para a mitigação dessas vulnerabilidades, fontes oficiais recomendam as seguintes atualizações imediatas:
- UniFi OS Server para 5.1.37+ e demais appliances UniFi OS para as versões mínimas especificadas (em geral 5.1.31+ / 5.1.32+);
- UniFi Protect para 7.2.105+ (e pelo menos 7.1.83+ para falhas anteriores);
- UniFi Talk para 5.3.2+ (e 5.2.2+ para CVEs do Bulletin 066);
- AI Key, Display Cast Pro e demais appliances para as releases indicadas pela Ubiquiti.
Enquanto não for possível aplicar o patch de correção, são recomendadas algumas medidas protetivas para diminuir a superfície de ataque:
- Remover exposição direta à internet dos consoles UniFi OS/Protect/Talk e colocar atrás de VPNs;
- Restringir acesso às interfaces de gestão a redes de administração dedicadas, monitorando logs de autenticação e eventos suspeitos;
- Revisar perfis de usuários de baixa permissão e integrações (API keys, webhooks) que possam ser usados para exploração de escalonamento de privilégios.
Referências
[1] Ubiquiti. Security Advisory Bulletin 067. Disponível em: <https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9>. Acesso em: 26 de agosto de 2026
[2] BleepingComputer. Ubiquiti patches three max severity security vulnerabilities. Disponível em: <https://www.bleepingcomputer.com/news/security/ubiquiti-patches-three-max-severity-security-vulnerabilities/>. Acesso em: 26 de agosto de 2026.
[3] Cybernews. Massive security flaws plague Ubiquiti’s UniFi ecosystem: 22 vulnerabilities, 21 critical. Disponível em: <https://cybernews.com/security/21-massive-security-flaws-affect-ubiquitis-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.
[4] CISO Whisperer / Security Boulevard. Ubiquiti Discloses 25 Security Flaws Across UniFi Ecosystem. Disponível em: <https://securityboulevard.com/2026/07/ubiquiti-discloses-25-security-flaws-across-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.
Pesquisadores de cibersegurança sinalizaram duas novas famílias de malware [1] denominadas WordlistLoader e SynkLoader, usadas para entregar payloads de próximo…
Banners FTP como Dead Drop Resolver: nova campanha entrega RATs E4del e PINHOLE em ambientes Windows
Uma campanha identificada nesta semana está explorando um elemento pouco valorizado pela telemetria de rede: o banner de servidores FTP.…
Alerta: Organizações governamentais asiáticas têm sido vítimas de grupos chineses de espionagem
Uma operação de ciberespionagem de iniciativa chinesa tem tido como alvo organizações governamentais da região asiática central com uma coleção…
Framework de C2 iraniano utiliza DNS e apps Google para ofuscação
Pesquisadores de segurança identificaram uma nova evolução do Cavern (ou Cav3rn), um framework modular de Command and Control (C2) associado…
CVE-2026-8452: Da Corrupção de Memória à Execução Remota de Código no NetScaler
Nesta sexta-feira, a watchTowr labs publicou uma análise técnica detalhada de uma vulnerabilidade no Citrix NetScaler, previamente anunciada em julho.…
Alerta: exploração ativa contra Cisco ASA e FTD (CVE-2026-20349)
Foi divulgada uma vulnerabilidade de alta severidade, identificada como CVE-2026-20349, no serviço de Remote Access SSL VPN dos produtos Cisco…