CERT-PY alerta falhas críticas em Ubiquiti
CERT-PY divulgou aviso sobre falhas críticas em produtos Ubiquiti UniFi, com impacto em vários equipamentos, apps e dispositivos de rede.
CERT-PY divulgou um aviso sobre vulnerabilidades de severidade crítica em produtos Ubiquiti UniFi, com alcance sobre vários aplicativos, dispositivos e componentes da linha. O órgão remete a atualizações de segurança para corrigir falhas que podem afetar o estado do dispositivo e o acesso a arquivos privilegiados.
Atualização 21 de setembro de 2026: O CERT-PY ampliou seu aviso sobre a Ubiquiti e o vinculou ao advisory AV26-850 do Canadian Centre for Cyber Security. O novo material também detalha produtos e versões afetados, além de falhas críticas de autenticação, autorização e credenciais codificadas.
O CERT-PY publicou avisos de vulnerabilidade sobre Ubiquiti, Samba, Joomla! e Synology em seu site oficial, incluindo ao menos uma falha de severidade crítica e referências a atualizações de segurança para corrigir vários problemas. Em paralelo, o órgão também divulgou recentemente um advisory específico sobre GitLab, com uma vulnerabilidade crítica que permite leitura arbitrária de arquivos acessíveis à conta de serviço.
O que disse o CERT-PY sobre o GitLab?
O CERT-PY, por meio de um advisory citado pela Mallory Security, informou sobre a CVE-2026-85706, uma falha de traversal de diretórios no API de commits de repositório do GitLab CE e EE. Segundo esse resumo, um atacante remoto não autenticado poderia ler arquivos arbitrários acessíveis à conta de serviço do GitLab. A severidade atribuída é CVSS v3.1 de 10.0.
O aviso se encaixa em uma série de alertas recentes do órgão sobre produtos de uso amplo. Além de GitLab, o CERT-PY publicou avisos para Ubiquiti, Samba, Joomla! e Synology, com referências a patches de segurança para corrigir várias vulnerabilidades.
O que aconteceu com a Ubiquiti?
O CERT-PY publicou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti, e o material novo o vincula ao advisory AV26-850 do Canadian Centre for Cyber Security. Esse informe abrange o UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application e outros componentes da linha UniFi.
O alcance também inclui dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express e a linha UNVR. Segundo o resumo do advisory, as organizações que operam esses equipamentos devem aplicar atualizações para corrigir as falhas.
Quais produtos e versões estão afetados?
O advisory citado no novo material menciona vários limites de versão para UniFi OS Server, UniFi Network Application, UniFi Protect Application e UniFi Access Application. Também são listados UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro e Enterprise Audio/Video Bridge.
| Produto | Versão afetada | Fonte |
|---|---|---|
| UniFi OS Server | ≤ 5.1.21 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Network Application | ≤ 10.4.57 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect Application | ≤ 7.1.87 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Access Application | ≤ 4.3.3 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Connect | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UID Enterprise Agent | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Talk | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect AI Key | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| Connect Display Cast Pro | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| Enterprise Audio/Video Bridge | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
Qual é o risco técnico?
As CVEs recentes associadas à Ubiquiti descrevem falhas críticas de bypass de autenticação e de falta de autorização em funções sensíveis, com pontuações CVSS de 9.4 a 9.6. De acordo com as informações disponíveis, essas falhas podem ser exploradas pela rede ou por rede adjacente para alterar o estado do dispositivo ou acessar arquivos com privilégios elevados.
Outro CVE crítico ligado à Ubiquiti aponta para o uso de credenciais codificadas. Quando o serviço FTP está acessível, essa condição permitiria acesso remoto a arquivos com privilégios de root.
O que aconteceu com o alerta sobre o Paraguai?
O VECERT Analyzer divulgou um alerta preventivo não confirmado sobre uma suposta exfiltração e publicação de um banco de dados de 10,5 GB atribuído ao Ministério da Saúde Pública e Bem-Estar Social do Paraguai. A própria fonte esclareceu que a evidência visível não está verificada, portanto o suposto incidente segue sem confirmação independente.
Nesse mesmo alerta, o VECERT Analyzer atribuiu a suposta atividade a um ator identificado como Zumarius e recomendou que órgãos governamentais paraguaios revisem logs de bancos de dados e de WAF para detectar consultas SQL anômalas e fluxos de exfiltração entre 10 e 15 GB nas semanas anteriores.
Também aconselhou bloquear o domínio biteblob em gateways web seguros corporativos, para evitar downloads do arquivo supostamente ligado ao incidente. Segundo o alerta, esse arquivo pode incluir malware ou ferramentas de rastreamento. Além disso, pediu a rotação de credenciais de contas de serviço com acesso a bancos de dados críticos e a verificação de que portas de administração como 3306 para MySQL e 1433 para MSSQL não estejam expostas à internet.
Como fica o risco na Synology?
A referência mais recente sobre Synology suaviza a leitura de risco imediato associada a um identificador específico. A entrada CVE-2026-87730 aparece como rejected em uma base de dados de referência que cita security@synology.com e NVD, sem pontuação CVSS nem EPSS e sem inclusão no catálogo KEV da CISA.
Esse dado não contradiz os avisos publicados pelo CERT-PY sobre a Synology, mas mostra que nem todo identificador ligado ao ecossistema da marca mantém o mesmo nível de validação ou urgência. Neste caso, a própria base de referência marca o CVE como rejeitado.
Fontes
- CVE-2026-87730 – Rejected reasoncyber-defence.io· UK Cyber Defence
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- VECERT Analyzer on X: "⚠️ TARGETED PREVENTIVE ALERT ...x.com· VECERT Analyzer on X
- CVE-2026-85706 – Unauthenticated Arbitrary File Read in GitLab Repository Commits APImallory.ai· Mallory Security
- Ubiquiti security advisory AV26-850 sobre vulnerabilidades críticas en UniFi OS y aplicaciones asociadaszerohour.day· ZeroHour / Canadian Centre for Cyber Security (referenciado)
- Timeline de Ubiquiti y resumen del impacto de AV26-850 en UniFi OS y dispositivos como Dream Machine, Cloud Gateway y UNVRzerohour.day· ZeroHour
- CVE-2026-66887 – Vulnerabilidad crítica por falta de autorización en funciones de cambio de estado en productos Ubiquiticve.org· CVE.org
- CVE-2026-66890 – Vulnerabilidad crítica por credenciales codificadas con acceso remoto a archivos con privilegios de root en productos Ubiquiticve.org· CVE.org
- Critical Ubiquiti UniFi security flaw allows potential account hijackingsecurityaffairs.com· Security Affairs



