Rumunská agentura DNSC upozorňuje na bezpečnostní bulletin 067 vydaný společností Ubiquiti na konci srpna 2026. Dokument varuje před existencí několika kritických zranitelností v zařízeních a softwaru UniFi.
Zpráva přináší přehled nedávných kybernetických útoků na organizace jako Manchester Airports Group, McKesson nebo ATF a upozorňuje na aktivně zneužívané zranitelnosti v PaperCut. Dále informuje o bezpečnostních záplatách od společností Ubiquiti, Vercel a ServiceNow a popisuje nové techniky obcházení ochranných mechanismů v AI asistentech.
Ubiquiti vydala záplaty pro zranitelosti v řadě UniFi produktů, včetně UniFi Protect, UniFi OS, UniFi Network Application a dalších. Zranitelnosti se týkají nedostatečné validace vstupu a problémů s řízením přístupu, které mohou útočníkům s přístupem k síti umožnit spuštění libovolných příkazů, eskalaci oprávnění a neoprávněný přístup k správcovským funkcím.
Vydavatel NCSC-FI oznámil opravu 22 kritických zranitelností v systému Ubiquiti UniFi OS a souvisejících aplikacích. Zranitelnosti se týkají nesprávné kontroly přístupu, ověřování vstupu a neutralizace sekvencí CRLF, které by mohly útočníkům s přístupem k síti umožnit eskalaci oprávnění, obejít ověření nebo provést injekci příkazů.
Cyber Centre Kanada zveřejnil bezpečnostní upozornění AV26-850 týkající se kritických zranitelností v řadě produktů společnosti Ubiquiti, včetně UniFi OS Server, UniFi Connect Application, UniFi Network Application a dalších komponent. Zdroj vyzývá uživatele a administrátory, aby si prověřili dostupné informace a aplikovali potřebné aktualizace.
Podle italského CSIRTu jsou k dispozici bezpečnostní aktualizace pro produkty UniFi od společnosti Ubiquiti, která řeší 23 zranitelostí (22 kritických a 1 vysoké závažnosti). Tyto chyby by mohly útočníkovi umožnit obejít autentizaci, spustit libovolný kód nebo zvýšit oprávnění na cílových zařízeních.
Společnost Ubiquiti vydala bezpečnostní záplaty pro tři nově objevené zranitelnosti nejvyšší závažnosti, které mohou útočníci zneužít vzdáleně bez nutnosti oprávnění.
Podle Check Point Research došlo v tomto týdnu k několika výrazným incidentům: Texas Parks and Wildlife Department zasáhl útok na prodejce License systému s expozicí údajů 3 milionů zákazníků; WordPress plugin ShapedPlugin byl cílem útoku na supply chain s instalací malwaru; zdravotnická společnost iRhythm Technologies utrpěla kyberútok s kradežemi zdravotnických údajů; platforma Klue byla kompromitována s krádežemi OAuth tokenů. Zdroj také popisuje nové hrozby s umělou inteligencí,…