O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 295–297  |  ISSN 3086-6103

Alerta: Ubiquiti divulga boletim com a correção de 22 vulnerabilidades nesta semana

No dia 26 de agosto de 2026, a Ubiquiti publicou o Security Advisory Bulletin 067, trazendo a correção para um conjunto de vilnerabilidades críticas em componentes do ecossistema UniFi, com CVSS chegando a 10.0 e exploração possível por atacantes sem privilégios prévios.

Diferente do Bulletin 066, que listava 25 vulnerabilidades distribuídas por todo o stack UniFi, o 067 foca em novas falhas graves em UniFi Protect, UniFi OS, UniFi Talk e no dispositivo UniFi Protect AI Key, exigindo atenção imediata de administradores e equipes de segurança.


Contexto

Nos últimos meses, a Ubiquiti vem publicando advisories para corrigir vulnerabilidades críticas em consoles, aplicações de gestão e dispositivos da linha UniFi, com vários casos de execução remota de comandos (RCE) e bypass de autenticação exploráveis apenas com acesso de rede. O Security Advisory Bulletin 066, divulgado em julho, já havia apresentado 25 CVEs cobrindo UniFi OS, Network, Protect, Access, Talk e Connect, com severidade entre 7.5 e 10.0.

Agora, o Bulletin 067 adiciona um novo conjunto de falhas com alta severidade, especialmente em UniFi Talk, UniFi Protect e no AI Key, ampliando a superfície de ataque em ambientes que ainda não aplicaram todas as atualizações. Para administradores que usam UniFi como backbone de rede e ou para monitoramento de vídeo, é importante aplicar as atualizações para evitar que consoles, NVRs e servidores VoIP expostos sejam comprometidos.


Principais Vulnerabilidades 

As 22 vulnerabilidades e seus componentes afetados podem ser observadas no boletim oficial divulgado pela Ubiquiti, entretanto, três dessa vulnerabilidades merecem uma atenção maior, devido ao seu grande potencial na cadeia de ataque.

CVE-2026-77537 (Command injection em UniFi Protect): Marcada pela CWE-20 (Improper Input Validation) no UniFi Protect Application, permite que um atacante com acesso à rede, sem privilégios e sem interação do usuário, possa explorar entradas não validadas para injetar comandos no host que roda o Protect, obtendo controle total.

A Ubiquiti indica que a falha foi corrigida em UniFi Protect Application 7.2.105 ou posterior. Na prática, isso significa que um controller Protect exposto torna-se um ponto de execução remota de comandos com baixo esforço de exploração.

CVE-2026-77550 (CRLF injection e bypass de autenticação em UniFi OS): Marcada pela CWE-93 (CRLF Injection) em dispositivos e software que executam UniFi OS, incluindo UniFi OS Server, Dream Machines, Cloud Keys, NVRs, NAS e appliances Express. A vulnerabilidade permite que um atacante com acesso de rede pode explorar a falha para manipular cabeçalhos/respostas HTTP, resultando em bypass de autenticação em consoles UniFi OS e permitindo acesso não autorizado à interface de gestão, com CVSS 10.0.

Segundo o boletim divulgado, essa vulnerabilidade atinge ampla gama de produtos com o UniFi OS Server < 5.1.37, diversas linhas de Cloud Key/NVR/gateways/Dream Machines < 5.1.31, NAS < 5.1.32 e Express < 4.0.17. Do ponto de vista de risco, qualquer console UniFi OS exposto vira uma porta de entrada direta para o ambiente de administração.

CVE-2026-77554 (Command injection em UniFi Talk): Marcada por uma injeção de comando por validação de input imprópria no UniFi Talk Application (VoIP), permite que o atacante com acesso de rede, sem privilégios e sem interação do usuário, consiga enviar inputs especialmente formatados que resultam em execução de comandos no SO do appliance Talk.

Sua correção é indicada a partir da versão 5.3.2 do UniFi Talk Application, e em termos práticos, ambientes que usam UniFi Talk como PBX/VoIP controller podem ser usados como pivô para comprometer a rede interna.


Mitigações Sugeridas

Para a mitigação dessas vulnerabilidades, fontes oficiais recomendam as seguintes atualizações imediatas:

  • UniFi OS Server para 5.1.37+ e demais appliances UniFi OS para as versões mínimas especificadas (em geral 5.1.31+ / 5.1.32+);
  • UniFi Protect para 7.2.105+ (e pelo menos 7.1.83+ para falhas anteriores);
  • UniFi Talk para 5.3.2+ (e 5.2.2+ para CVEs do Bulletin 066);
  • AI Key, Display Cast Pro e demais appliances para as releases indicadas pela Ubiquiti.

Enquanto não for possível aplicar o patch de correção, são recomendadas algumas medidas protetivas para diminuir a superfície de ataque:

  • Remover exposição direta à internet dos consoles UniFi OS/Protect/Talk e colocar atrás de VPNs;
  • Restringir acesso às interfaces de gestão a redes de administração dedicadas, monitorando logs de autenticação e eventos suspeitos;
  • Revisar perfis de usuários de baixa permissão e integrações (API keys, webhooks) que possam ser usados para exploração de escalonamento de privilégios.

Referências

[1] Ubiquiti. Security Advisory Bulletin 067. Disponível em: <https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9>. Acesso em: 26 de agosto de 2026

[2] BleepingComputer. Ubiquiti patches three max severity security vulnerabilities. Disponível em: <https://www.bleepingcomputer.com/news/security/ubiquiti-patches-three-max-severity-security-vulnerabilities/>. Acesso em: 26 de agosto de 2026.

[3] Cybernews. Massive security flaws plague Ubiquiti’s UniFi ecosystem: 22 vulnerabilities, 21 critical. Disponível em: <https://cybernews.com/security/21-massive-security-flaws-affect-ubiquitis-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.

[4] CISO Whisperer / Security Boulevard. Ubiquiti Discloses 25 Security Flaws Across UniFi Ecosystem. Disponível em: <https://securityboulevard.com/2026/07/ubiquiti-discloses-25-security-flaws-across-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.

Tags: , , , , .

Categorias: Alerta, CVE, Falhas, Patches.