CiberLATAMbywhalemate

CERT-PY alerta por falhas críticas na Ubiquiti

CERT-PY alertou sobre falhas críticas em produtos Ubiquiti que podem levar à execução remota de código. Detalhes técnicos ampliam o caso.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

CERT-PY publicou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti que poderiam permitir execução remota de código. O informe técnico externo agora soma uma cadeia de falhas no UniFi OS, com bypass de autenticação e injeção de comandos, e amplia o alcance a vários equipamentos e versões afetados.

Atualização 26 de agosto de 2026: O aviso do CERT-PY segue apontando vulnerabilidades críticas em Ubiquiti, mas agora há um possível detalhamento técnico da cadeia no UniFi OS. Pesquisadores externos descreveram três CVE, dois bypasses de autenticação e uma injeção de comandos que poderiam levar à execução remota de código com privilégios de root.

O CERT-PY publicou em 13 de agosto de 2026 um aviso sobre vulnerabilidades críticas em produtos Ubiquiti. O alerta regional se soma a um advisory oficial da própria Ubiquiti sobre falhas no UniFi OS e no UID Enterprise Agent, enquanto o CSIRT Panamá também divulgou, no mesmo dia, um alerta de vulnerabilidade crítica ligado ao PAN-OS.

¿Qué informó Ubiquiti sobre sus productos?

Ubiquiti publicou um advisory oficial sobre cinco vulnerabilidades no UniFi OS e no UID Enterprise Agent, sendo três falhas críticas e duas de alto risco. Segundo a síntese técnica disponível, os identificadores são CVE-2026-47367, CVE-2026-47370, CVE-2026-47369, CVE-2026-47368 e CVE-2026-48610.

O material disponível descreve impactos que incluem execução de comandos, escalada de privilégios, path traversal e alterações não autorizadas na configuração. A DiaDorn, que resume o advisory, não apenas lista os CVE e a criticidade, como também informa que a Ubiquiti publicou os scores CVSS para cada caso.

¿Qué aparece en las alertas de la región?

O CERT-PY publicou um aviso sobre vulnerabilidades de severidade crítica em produtos Ubiquiti, e o material de pesquisa indica que um ator malicioso poderia obter execução remota de código, embora o trecho disponível não permita confirmar o identificador CVE exato nem se a exploração ativa foi verificada para o Paraguai. Em paralelo, o CSIRT Panamá divulgou um alerta sobre o PAN-OS com data de emissão de 13 de agosto de 2026, também classificado como vulnerabilidade crítica.

Nesse caso, o aviso panamenho está ligado ao CVE-2026-0301, uma falha no PAN-OS, especificamente em URL Filtering, que bases independentes como OpenCVE, CIRCL Vulnerability Lookup, CVEfeed e GitHub Security Advisory descrevem como um problema de divulgação de informação.

¿Cómo se ubica CVE-2026-0301 según las bases técnicas?

A vulnerabilidade CVE-2026-0301 está classificada como uma falha de divulgação de informação explorável por um atacante não autenticado com acesso à rede. De acordo com essas bases, ela afeta versões específicas do PAN-OS e do Prisma Access.

Fontes técnicas externas fazem ressalvas sobre a severidade em relação ao aviso do CSIRT Panamá. O CSIRT a classifica como baixa, com CVSS v4.0 de 1,7, enquanto análises agregadas da Esentry e da ThreatCluster a situam em um pacote mais amplo de 11 vulnerabilidades que afetam PAN-OS, GlobalProtect e Prisma Browser. Nesse contexto, a falha pode servir para reconhecimento de infraestrutura, embora não seja crítica por si só.

¿Qué se sabe ahora sobre la cadena crítica en UniFi OS?

Pesquisadores externos documentaram uma cadeia de vulnerabilidades críticas no Ubiquiti UniFi OS que permite execução remota de código sem autenticação e escalada para root por meio do encadeamento de pelo menos três falhas, dois bypasses de autenticação, CVE-2026-34908 e CVE-2026-34909, ambos com CVSS 10.0, e uma injeção de comandos no serviço de atualização de pacotes, CVE-2026-34910, também com pontuação crítica.

A análise técnica independente detalha que o CVE-2026-34908 é uma falha de controle de acesso que permite a um atacante não autenticado alcançar endpoints de API protegidos explorando uma discrepância entre a forma como o serviço de autenticação e a camada de roteamento interpretam a URL das requisições. Outro relatório técnico descreve a mesma cadeia de execução remota de código sem autenticação no UniFi OS Server e afirma que a combinação do CVE-2026-34908 e do CVE-2026-34909 com o CVE-2026-34910 permite obter acesso root por meio de uma única requisição sem credenciais.

A mesma análise lista o alcance dos dispositivos afetados pela cadeia de vulnerabilidades no UniFi OS, incluindo UDM Pro, gateways cloud, NVRs, as linhas UNAS e Dream Machine Beast, UniFi Express e equipamentos que executam UniFi OS Server, cada um com versões específicas de firmware que precisam de atualização para reduzir o risco.

Fontes

Ver todas