CiberLATAMbywhalemate

CERT-PY alerta falhas críticas em Ubiquiti

CERT-PY divulgou aviso sobre falhas críticas em produtos Ubiquiti UniFi, com impacto em vários equipamentos, apps e dispositivos de rede.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

CERT-PY divulgou um aviso sobre vulnerabilidades de severidade crítica em produtos Ubiquiti UniFi, com alcance sobre vários aplicativos, dispositivos e componentes da linha. O órgão remete a atualizações de segurança para corrigir falhas que podem afetar o estado do dispositivo e o acesso a arquivos privilegiados.

Atualização 21 de setembro de 2026: O CERT-PY ampliou seu aviso sobre a Ubiquiti e o vinculou ao advisory AV26-850 do Canadian Centre for Cyber Security. O novo material também detalha produtos e versões afetados, além de falhas críticas de autenticação, autorização e credenciais codificadas.

O CERT-PY publicou avisos de vulnerabilidade sobre Ubiquiti, Samba, Joomla! e Synology em seu site oficial, incluindo ao menos uma falha de severidade crítica e referências a atualizações de segurança para corrigir vários problemas. Em paralelo, o órgão também divulgou recentemente um advisory específico sobre GitLab, com uma vulnerabilidade crítica que permite leitura arbitrária de arquivos acessíveis à conta de serviço.

O que disse o CERT-PY sobre o GitLab?

O CERT-PY, por meio de um advisory citado pela Mallory Security, informou sobre a CVE-2026-85706, uma falha de traversal de diretórios no API de commits de repositório do GitLab CE e EE. Segundo esse resumo, um atacante remoto não autenticado poderia ler arquivos arbitrários acessíveis à conta de serviço do GitLab. A severidade atribuída é CVSS v3.1 de 10.0.

O aviso se encaixa em uma série de alertas recentes do órgão sobre produtos de uso amplo. Além de GitLab, o CERT-PY publicou avisos para Ubiquiti, Samba, Joomla! e Synology, com referências a patches de segurança para corrigir várias vulnerabilidades.

O que aconteceu com a Ubiquiti?

O CERT-PY publicou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti, e o material novo o vincula ao advisory AV26-850 do Canadian Centre for Cyber Security. Esse informe abrange o UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application e outros componentes da linha UniFi.

O alcance também inclui dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express e a linha UNVR. Segundo o resumo do advisory, as organizações que operam esses equipamentos devem aplicar atualizações para corrigir as falhas.

Quais produtos e versões estão afetados?

O advisory citado no novo material menciona vários limites de versão para UniFi OS Server, UniFi Network Application, UniFi Protect Application e UniFi Access Application. Também são listados UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro e Enterprise Audio/Video Bridge.

Produto Versão afetada Fonte
UniFi OS Server ≤ 5.1.21 Canadian Centre for Cyber Security, AV26-850
UniFi Network Application ≤ 10.4.57 Canadian Centre for Cyber Security, AV26-850
UniFi Protect Application ≤ 7.1.87 Canadian Centre for Cyber Security, AV26-850
UniFi Access Application ≤ 4.3.3 Canadian Centre for Cyber Security, AV26-850
UniFi Connect Não especificada no material Canadian Centre for Cyber Security, AV26-850
UID Enterprise Agent Não especificada no material Canadian Centre for Cyber Security, AV26-850
UniFi Talk Não especificada no material Canadian Centre for Cyber Security, AV26-850
UniFi Protect AI Key Não especificada no material Canadian Centre for Cyber Security, AV26-850
Connect Display Cast Pro Não especificada no material Canadian Centre for Cyber Security, AV26-850
Enterprise Audio/Video Bridge Não especificada no material Canadian Centre for Cyber Security, AV26-850

Qual é o risco técnico?

As CVEs recentes associadas à Ubiquiti descrevem falhas críticas de bypass de autenticação e de falta de autorização em funções sensíveis, com pontuações CVSS de 9.4 a 9.6. De acordo com as informações disponíveis, essas falhas podem ser exploradas pela rede ou por rede adjacente para alterar o estado do dispositivo ou acessar arquivos com privilégios elevados.

Outro CVE crítico ligado à Ubiquiti aponta para o uso de credenciais codificadas. Quando o serviço FTP está acessível, essa condição permitiria acesso remoto a arquivos com privilégios de root.

O que aconteceu com o alerta sobre o Paraguai?

O VECERT Analyzer divulgou um alerta preventivo não confirmado sobre uma suposta exfiltração e publicação de um banco de dados de 10,5 GB atribuído ao Ministério da Saúde Pública e Bem-Estar Social do Paraguai. A própria fonte esclareceu que a evidência visível não está verificada, portanto o suposto incidente segue sem confirmação independente.

Nesse mesmo alerta, o VECERT Analyzer atribuiu a suposta atividade a um ator identificado como Zumarius e recomendou que órgãos governamentais paraguaios revisem logs de bancos de dados e de WAF para detectar consultas SQL anômalas e fluxos de exfiltração entre 10 e 15 GB nas semanas anteriores.

Também aconselhou bloquear o domínio biteblob em gateways web seguros corporativos, para evitar downloads do arquivo supostamente ligado ao incidente. Segundo o alerta, esse arquivo pode incluir malware ou ferramentas de rastreamento. Além disso, pediu a rotação de credenciais de contas de serviço com acesso a bancos de dados críticos e a verificação de que portas de administração como 3306 para MySQL e 1433 para MSSQL não estejam expostas à internet.

Como fica o risco na Synology?

A referência mais recente sobre Synology suaviza a leitura de risco imediato associada a um identificador específico. A entrada CVE-2026-87730 aparece como rejected em uma base de dados de referência que cita security@synology.com e NVD, sem pontuação CVSS nem EPSS e sem inclusão no catálogo KEV da CISA.

Esse dado não contradiz os avisos publicados pelo CERT-PY sobre a Synology, mas mostra que nem todo identificador ligado ao ecossistema da marca mantém o mesmo nível de validação ou urgência. Neste caso, a própria base de referência marca o CVE como rejeitado.

Fontes

Ver todas