Ubiquiti выпустила патчи для трех уязвимостей максимальной опасности, и это как раз тот случай, когда формулировка «обновиться как можно скорее» не выглядит дежурной. Уязвимости Ubiquiti позволяют атаковать системы удаленно без привилегий, а в одном случае злоумышленнику даже не нужна аутентификация — для компаний с UniFi в проде это уже не новость, а задача на ближайшее окно обслуживания.
По данным BleepingComputer, речь идет о трех CVE, каждая из которых получила максимальную оценку по критичности. Первая, CVE-2026-77537, затрагивает платформу видеонаблюдения UniFi Protect Application: проблема связана с некорректной проверкой входных данных и позволяет неаутентифицированному атакующему скомпрометировать не обновленные устройства. Вторая, CVE-2026-77550, описана как CRLF Injection в UniFi OS: имея доступ к сети, атакующий без привилегий может обойти аутентификацию на устройстве или инстансе UniFi OS. Третья, CVE-2026-77554, касается UniFi Talk Application и тоже упирается в improper input validation, но уже с риском command injection в VoIP-среде.
В терминах эксплуатации набор выглядит неприятно даже без доказанного массового абьюза. Ubiquiti прямо указывает, что атаки имеют низкую сложность, не требуют взаимодействия со стороны пользователя и могут проводиться удаленно. Для безопасников это важнее любой красивой CVSS-цифры: если баг не требует кликов, фишинга и ручной подготовки жертвы, путь от публикации advisories до первых сканирований обычно очень короткий. Особенно если речь идет о продуктах, которые нередко выставляют наружу ради удаленного администрирования, видеонаблюдения или телефонии.
Исправления выпущены для UniFi Protect Application 7.2.105 и новее, а также для UniFi Talk Application 5.3.2 и новее. По UniFi OS компания уточнила, что уязвимыми являются UniFi OS Server 5.1.21 и более ранние версии; админам здесь стоит не гадать, «затронуты ли мы», а проверить конкретные сборки и наличие доступного обновления в своей ветке. Формально Ubiquiti пока не сообщает, использовались ли эти уязвимости Ubiquiti в реальных атаках до публикации патчей. Но в 2026 году отсутствие подтвержденной эксплуатации уже давно не повод тянуть неделю-другую: после публичного раскрытия окно спокойствия у таких историй обычно измеряется не месяцами.
Контекст у новости тоже не самый расслабляющий. На этой же неделе компания закрыла еще 18 критических проблем в широком наборе продуктов — от UniFi OS Server и UniFi Network Application до UniFi Protect AI Key, а также в линейке роутеров, шлюзов, NAS и систем видеонаблюдения. Если посмотреть на картину целиком, это уже не отдельный инцидент, а серия болезненных напоминаний о том, что инфраструктурные устройства давно стали обычной целью, а не «серой коробкой под столом», до которой руки у злоумышленников якобы не доходят.
Дополнительный нерв добавляет статистика Censys: компания отслеживает более 100 тысяч UniFi OS-инстансов, доступных из интернета. Там, правда, есть важная оговорка — в эти данные могут попадать и honeypot-системы, и исторические результаты сканирования, так что воспринимать цифру как точное число реально открытых узлов нельзя. Но даже с этой поправкой масштаб понятен. Когда на внешнем периметре остаются десятки тысяч устройств одного вендора, а для части уязвимостей достаточно сетевого доступа и минимальной подготовки, вопрос уже не в том, «интересно ли это злоумышленникам», а в том, кто успеет первым: ваш администратор или очередной массовый сканер.
Ubiquiti давно находится в поле зрения и киберпреступников, и государственных групп. В феврале 2024 года ФБР ликвидировало ботнет Moobot, собранный из роутеров Ubiquiti Edge OS и использовавшийся, по версии властей США, российским ГРУ для проксирования вредоносного трафика в операциях кибершпионажа. А в июне 2026 года CISA потребовала от федеральных агентств США в течение трех дней закрыть три другие уязвимости максимальной опасности в UniFi OS: они были исправлены месяцем раньше, а затем стали активно использоваться в атаках. Позже Bishop Fox показала, что эти дыры можно было объединить в цепочку и получить удаленное выполнение кода с повышенными привилегиями. Для ИТ-директора или руководителя эксплуатации мораль здесь довольно приземленная: если устройство управляет сетью, камерами или телефонией, к нему нужно относиться как к полноценному серверу под постоянным давлением, а не как к appliance, который обновляют по настроению.
Для разработчиков и инфраструктурных команд это означает вполне конкретный минимум: инвентаризация UniFi-узлов, проверка версий Protect, Talk и UniFi OS, ревизия внешней экспозиции, запрет лишнего доступа с интернета и ускоренный цикл установки security-обновлений. Уязвимости Ubiquiti в очередной раз показывают, что граница между «сетевым железом» и «обычным софтом» давно стерлась. Разница теперь только в том, что патчить backend-сервис все уже научились, а патчить контроллеры, камеры и VoIP-платформы многие по-прежнему считают факультативной дисциплиной. Рынок упорно объясняет, что это больше не факультатив.