CERT-PY alerta por fallas críticas en Ubiquiti
CERT-PY advirtió sobre fallas críticas en Ubiquiti que podrían permitir ejecución remota de código. Se suman detalles técnicos sobre UniFi OS.
CERT-PY publicó un aviso sobre vulnerabilidades críticas en productos Ubiquiti que podrían permitir ejecución remota de código. El informe técnico externo ahora suma una cadena de fallas en UniFi OS, con bypass de autenticación e inyección de comandos, y amplía el alcance a varios equipos y versiones afectados.
Actualización 26 de agosto de 2026: El aviso de CERT-PY sigue apuntando a vulnerabilidades críticas en Ubiquiti, pero ahora hay un posible desglose técnico de la cadena en UniFi OS. Investigadores externos describieron tres CVE, dos bypass de autenticación y una inyección de comandos que permitirían llegar a ejecución remota de código con privilegios de root.
CERT-PY publicó el 13 de agosto de 2026 un aviso sobre vulnerabilidades críticas en productos Ubiquiti. La alerta regional se suma a un advisory oficial de Ubiquiti sobre fallas en UniFi OS y el UID Enterprise Agent, mientras que CSIRT Panamá difundió ese mismo día una alerta de vulnerabilidad crítica vinculada a PAN-OS.
¿Qué informó Ubiquiti sobre sus productos?
Ubiquiti publicó un advisory oficial sobre cinco vulnerabilidades en UniFi OS y el UID Enterprise Agent, con tres fallas críticas y dos de alto riesgo. Según la síntesis técnica disponible, los identificadores son CVE-2026-47367, CVE-2026-47370, CVE-2026-47369, CVE-2026-47368 y CVE-2026-48610.
El material disponible describe impactos que incluyen ejecución de comandos, escalada de privilegios, path traversal y cambios no autorizados en la configuración. DiaDorn, que resume el advisory, no solo lista los CVE y su criticidad, también señala que Ubiquiti publicó puntajes CVSS para cada caso.
¿Qué aparece en las alertas de la región?
CERT-PY publicó un aviso sobre vulnerabilidades de severidad crítica en productos Ubiquiti, y el material de research indica que un actor malicioso podría lograr ejecución remota de código, aunque el extracto disponible no permite confirmar el identificador CVE exacto ni si la explotación activa fue verificada para Paraguay. En paralelo, CSIRT Panamá difundió una alerta sobre PAN-OS con fecha de emisión del 13 de agosto de 2026, también catalogada como vulnerabilidad crítica.
En ese caso, el aviso panameño se enlaza con CVE-2026-0301, una falla en PAN-OS, específicamente en URL Filtering, que bases independientes como OpenCVE, CIRCL Vulnerability Lookup, CVEfeed y GitHub Security Advisory describen como un problema de divulgación de información.
¿Cómo se ubica CVE-2026-0301 según las bases técnicas?
La vulnerabilidad CVE-2026-0301 está catalogada como un fallo de divulgación de información explotable por un atacante no autenticado con acceso a red. De acuerdo con esas bases, afecta versiones específicas de PAN-OS y Prisma Access.
Fuentes técnicas externas matizan la severidad frente al aviso de CSIRT Panamá. El CSIRT la etiqueta como baja, con CVSS v4.0 de 1.7, mientras que análisis agregados de Esentry y ThreatCluster la sitúan en un paquete más amplio de 11 vulnerabilidades que impactan PAN-OS, GlobalProtect y Prisma Browser. En ese contexto, la falla puede servir para reconocimiento de infraestructura, aunque no sea crítica por sí sola.
¿Qué se sabe ahora sobre la cadena crítica en UniFi OS?
Investigadores de seguridad externos documentaron una cadena de vulnerabilidades críticas en Ubiquiti UniFi OS que permite ejecución remota de código no autenticada y escalada a root mediante el encadenamiento de al menos tres fallos: dos bypass de autenticación, CVE-2026-34908 y CVE-2026-34909, ambos con CVSS 10.0, y una inyección de comandos en el servicio de actualización de paquetes, CVE-2026-34910, también con puntuación crítica.
El análisis técnico independiente detalla que CVE-2026-34908 es un fallo de control de acceso que deja a un atacante no autenticado alcanzar endpoints API protegidos explotando una discrepancia en cómo el servicio de autenticación y la capa de enrutamiento interpretan la URL de las peticiones. Otro reporte técnico describe la misma cadena de ejecución remota de código no autenticada en UniFi OS Server, y señala que la combinación de CVE-2026-34908 y CVE-2026-34909 con CVE-2026-34910 permite obtener acceso root mediante una única petición sin credenciales.
El mismo análisis enumera el alcance de dispositivos afectados por la cadena de vulnerabilidades en UniFi OS, incluyendo UDM Pro, pasarelas cloud, NVRs, las líneas UNAS y Dream Machine Beast, UniFi Express y equipos que ejecutan UniFi OS Server, cada uno con versiones de firmware específicas que requieren actualización para mitigar el riesgo.
Fuentes
- Palo Alto Networks Discloses 11 Vulnerabilities Across PAN-OS, GlobalProtect and Prisma Accessesentry.io· Esentry
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- Palo Alto Networks Addresses Multiple Vulnerabilities in Key Security Productsthreatcluster.io· ThreatCluster
- CVE-2026-0301 - Vulnerability Detailsapp.opencve.io· OpenCVE
- CSIRT Panamá Aviso 2026-ago-13: PAN-OS ...cert.pa· CSIRT Panamá
- CVE-2026-0301 - PAN-OS: Information Disclosure Vulnerability in URL Filteringcvefeed.io· CVEfeed
- Ubiquiti UniFi OS: Critical Security Flaws Patcheddiadorn.de· DiaDorn
- GHSA-69PG-94V9-FCX7 - PAN-OS information disclosure in URL Filteringvulnerability.circl.lu· GitHub Security Advisory
- CVE-2026-0301 - Vulnerability-Lookupvulnerability.circl.lu· CIRCL
- Popping Root on UniFi OS Server: Unauthenticated RCEdaily.dev· daily.dev / Bishop Fox
- UniFi OS Vulnerabilities Found in External Penetration Testunderdefense.com· UnderDefense



