Vol. 2 (abr. 2026) | Pp. 295–297 | ISSN 3086-6103
Alerta: Ubiquiti divulga boletim com a correção de 22 vulnerabilidades nesta semana
No dia 26 de agosto de 2026, a Ubiquiti publicou o Security Advisory Bulletin 067, trazendo a correção para um conjunto de vilnerabilidades críticas em componentes do ecossistema UniFi, com CVSS chegando a 10.0 e exploração possível por atacantes sem privilégios prévios.
Diferente do Bulletin 066, que listava 25 vulnerabilidades distribuídas por todo o stack UniFi, o 067 foca em novas falhas graves em UniFi Protect, UniFi OS, UniFi Talk e no dispositivo UniFi Protect AI Key, exigindo atenção imediata de administradores e equipes de segurança.
Contexto
Nos últimos meses, a Ubiquiti vem publicando advisories para corrigir vulnerabilidades críticas em consoles, aplicações de gestão e dispositivos da linha UniFi, com vários casos de execução remota de comandos (RCE) e bypass de autenticação exploráveis apenas com acesso de rede. O Security Advisory Bulletin 066, divulgado em julho, já havia apresentado 25 CVEs cobrindo UniFi OS, Network, Protect, Access, Talk e Connect, com severidade entre 7.5 e 10.0.
Agora, o Bulletin 067 adiciona um novo conjunto de falhas com alta severidade, especialmente em UniFi Talk, UniFi Protect e no AI Key, ampliando a superfície de ataque em ambientes que ainda não aplicaram todas as atualizações. Para administradores que usam UniFi como backbone de rede e ou para monitoramento de vídeo, é importante aplicar as atualizações para evitar que consoles, NVRs e servidores VoIP expostos sejam comprometidos.
Principais Vulnerabilidades
As 22 vulnerabilidades e seus componentes afetados podem ser observadas no boletim oficial divulgado pela Ubiquiti, entretanto, três dessa vulnerabilidades merecem uma atenção maior, devido ao seu grande potencial na cadeia de ataque.
CVE-2026-77537 (Command injection em UniFi Protect): Marcada pela CWE-20 (Improper Input Validation) no UniFi Protect Application, permite que um atacante com acesso à rede, sem privilégios e sem interação do usuário, possa explorar entradas não validadas para injetar comandos no host que roda o Protect, obtendo controle total.
A Ubiquiti indica que a falha foi corrigida em UniFi Protect Application 7.2.105 ou posterior. Na prática, isso significa que um controller Protect exposto torna-se um ponto de execução remota de comandos com baixo esforço de exploração.
CVE-2026-77550 (CRLF injection e bypass de autenticação em UniFi OS): Marcada pela CWE-93 (CRLF Injection) em dispositivos e software que executam UniFi OS, incluindo UniFi OS Server, Dream Machines, Cloud Keys, NVRs, NAS e appliances Express. A vulnerabilidade permite que um atacante com acesso de rede pode explorar a falha para manipular cabeçalhos/respostas HTTP, resultando em bypass de autenticação em consoles UniFi OS e permitindo acesso não autorizado à interface de gestão, com CVSS 10.0.
Segundo o boletim divulgado, essa vulnerabilidade atinge ampla gama de produtos com o UniFi OS Server < 5.1.37, diversas linhas de Cloud Key/NVR/gateways/Dream Machines < 5.1.31, NAS < 5.1.32 e Express < 4.0.17. Do ponto de vista de risco, qualquer console UniFi OS exposto vira uma porta de entrada direta para o ambiente de administração.
CVE-2026-77554 (Command injection em UniFi Talk): Marcada por uma injeção de comando por validação de input imprópria no UniFi Talk Application (VoIP), permite que o atacante com acesso de rede, sem privilégios e sem interação do usuário, consiga enviar inputs especialmente formatados que resultam em execução de comandos no SO do appliance Talk.
Sua correção é indicada a partir da versão 5.3.2 do UniFi Talk Application, e em termos práticos, ambientes que usam UniFi Talk como PBX/VoIP controller podem ser usados como pivô para comprometer a rede interna.
Mitigações Sugeridas
Para a mitigação dessas vulnerabilidades, fontes oficiais recomendam as seguintes atualizações imediatas:
- UniFi OS Server para 5.1.37+ e demais appliances UniFi OS para as versões mínimas especificadas (em geral 5.1.31+ / 5.1.32+);
- UniFi Protect para 7.2.105+ (e pelo menos 7.1.83+ para falhas anteriores);
- UniFi Talk para 5.3.2+ (e 5.2.2+ para CVEs do Bulletin 066);
- AI Key, Display Cast Pro e demais appliances para as releases indicadas pela Ubiquiti.
Enquanto não for possível aplicar o patch de correção, são recomendadas algumas medidas protetivas para diminuir a superfície de ataque:
- Remover exposição direta à internet dos consoles UniFi OS/Protect/Talk e colocar atrás de VPNs;
- Restringir acesso às interfaces de gestão a redes de administração dedicadas, monitorando logs de autenticação e eventos suspeitos;
- Revisar perfis de usuários de baixa permissão e integrações (API keys, webhooks) que possam ser usados para exploração de escalonamento de privilégios.
Referências
[1] Ubiquiti. Security Advisory Bulletin 067. Disponível em: <https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9>. Acesso em: 26 de agosto de 2026
[2] BleepingComputer. Ubiquiti patches three max severity security vulnerabilities. Disponível em: <https://www.bleepingcomputer.com/news/security/ubiquiti-patches-three-max-severity-security-vulnerabilities/>. Acesso em: 26 de agosto de 2026.
[3] Cybernews. Massive security flaws plague Ubiquiti’s UniFi ecosystem: 22 vulnerabilities, 21 critical. Disponível em: <https://cybernews.com/security/21-massive-security-flaws-affect-ubiquitis-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.
[4] CISO Whisperer / Security Boulevard. Ubiquiti Discloses 25 Security Flaws Across UniFi Ecosystem. Disponível em: <https://securityboulevard.com/2026/07/ubiquiti-discloses-25-security-flaws-across-unifi-ecosystem/>. Acesso em: 26 de agosto de 2026.