CiberLATAMbywhalemate

CERT-PY advierte fallas críticas en Ubiquiti

CERT-PY publicó un aviso sobre fallas críticas en productos Ubiquiti UniFi, con impacto en varios equipos, aplicaciones y dispositivos de red.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

CERT-PY publicó un aviso sobre vulnerabilidades de severidad crítica en productos Ubiquiti UniFi, con alcance sobre varias aplicaciones, dispositivos y componentes de la línea. El organismo remite a actualizaciones de seguridad para corregir fallas que pueden afectar el estado del dispositivo y el acceso a archivos privilegiados.

Actualización 21 de septiembre de 2026: CERT-PY amplió su aviso sobre Ubiquiti y lo vinculó con el advisory AV26-850 del Canadian Centre for Cyber Security. El material nuevo también precisa productos y versiones afectadas, además de detallar fallas críticas de autenticación, autorización y credenciales codificadas.

CERT-PY publicó avisos de vulnerabilidad sobre Ubiquiti, Samba, Joomla! y Synology en su sitio oficial, incluyendo al menos una falla de severidad crítica y referencias a actualizaciones de seguridad para corregir múltiples problemas. En paralelo, el organismo también difundió recientemente un advisory específico sobre GitLab, con una vulnerabilidad crítica que permite lectura arbitraria de archivos accesibles para la cuenta de servicio.

¿Qué dijo CERT-PY sobre GitLab?

CERT-PY, a través de un advisory citado por Mallory Security, informó sobre CVE-2026-85706, una falla de traversal de directorios en el API de commits de repositorio de GitLab CE y EE. Según esa síntesis, un atacante remoto no autenticado podría leer archivos arbitrarios accesibles para la cuenta de servicio de GitLab. La severidad asignada es CVSS v3.1 de 10.0.

El aviso encaja dentro de una serie de alertas recientes del organismo sobre productos de uso extendido. Además de GitLab, CERT-PY publicó avisos para Ubiquiti, Samba, Joomla! y Synology, con referencias a parches de seguridad para corregir varias vulnerabilidades.

¿Qué pasó con Ubiquiti?

CERT-PY publicó un aviso sobre vulnerabilidades críticas en productos Ubiquiti, y el material nuevo lo vincula con el advisory AV26-850 del Canadian Centre for Cyber Security. Ese informe alcanza a UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application y otros componentes de la línea UniFi.

El alcance también incluye dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express y la línea UNVR. Según el resumen del advisory, las organizaciones que operen esos equipos deben aplicar actualizaciones para corregir las fallas.

¿Qué productos y versiones están afectados?

El advisory citado en el nuevo material menciona varias versiones límite para UniFi OS Server, UniFi Network Application, UniFi Protect Application y UniFi Access Application. También se enumeran UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro y Enterprise Audio/Video Bridge.

Producto Versión afectada Fuente
UniFi OS Server ≤ 5.1.21 Canadian Centre for Cyber Security, AV26-850
UniFi Network Application ≤ 10.4.57 Canadian Centre for Cyber Security, AV26-850
UniFi Protect Application ≤ 7.1.87 Canadian Centre for Cyber Security, AV26-850
UniFi Access Application ≤ 4.3.3 Canadian Centre for Cyber Security, AV26-850
UniFi Connect No especificada en el material Canadian Centre for Cyber Security, AV26-850
UID Enterprise Agent No especificada en el material Canadian Centre for Cyber Security, AV26-850
UniFi Talk No especificada en el material Canadian Centre for Cyber Security, AV26-850
UniFi Protect AI Key No especificada en el material Canadian Centre for Cyber Security, AV26-850
Connect Display Cast Pro No especificada en el material Canadian Centre for Cyber Security, AV26-850
Enterprise Audio/Video Bridge No especificada en el material Canadian Centre for Cyber Security, AV26-850

¿Cuál es el riesgo técnico?

Los CVE recientes asociados a Ubiquiti describen fallas críticas de bypass de autenticación y falta de autorización en funciones sensibles, con puntajes CVSS de 9.4 a 9.6. De acuerdo con la información disponible, esos fallos pueden explotarse por red o por red adyacente para cambiar el estado del dispositivo o acceder a archivos con privilegios elevados.

Otro CVE crítico vinculado a Ubiquiti apunta al uso de credenciales codificadas. Cuando el servicio FTP es alcanzable, esa condición permitiría acceso remoto a archivos con privilegios de root.

¿Qué pasó con la alerta sobre Paraguay?

VECERT Analyzer difundió una alerta preventiva no confirmada sobre una supuesta exfiltración y publicación de una base de datos de 10,5 GB atribuida al Ministerio de Salud Pública y Bienestar Social de Paraguay. La propia fuente aclaró que la evidencia visible no está verificada, por lo que el supuesto incidente sigue sin confirmación independiente.

En esa misma alerta, VECERT Analyzer atribuyó la supuesta actividad a un actor identificado como Zumarius y recomendó a entidades gubernamentales paraguayas revisar logs de bases de datos y de WAF para detectar consultas SQL anómalas y flujos de exfiltración de entre 10 y 15 GB en las semanas previas.

También aconsejó bloquear el dominio biteblob en pasarelas web seguras corporativas, para evitar descargas del archivo presuntamente vinculado al incidente. Según la alerta, ese archivo podría incluir malware o herramientas de rastreo. Además, pidió rotar credenciales de cuentas de servicio con acceso a bases de datos críticas y verificar que puertos de administración como 3306 para MySQL y 1433 para MSSQL no estén expuestos a Internet.

¿Cómo queda el riesgo en Synology?

La referencia más reciente sobre Synology matiza la lectura de riesgo inmediato asociada a un identificador específico. La entrada CVE-2026-87730 figura como rejected en una base de datos de referencia que cita a security@synology.com y a NVD, sin puntuación CVSS ni EPSS y sin inclusión en el catálogo KEV de CISA.

Ese dato no contradice los avisos publicados por CERT-PY sobre Synology, pero sí muestra que no todo identificador vinculado al ecosistema de la marca mantiene el mismo nivel de validación o urgencia. En este caso, la propia base de referencia marca el CVE como rechazado.

Fuentes

Ver todas