Изследователи демонстрираха отдалечено изпълнение на код с root права
Специалисти по киберсигурност разкриха, че три вече коригирани уязвимости в UniFi OS Server могат да бъдат комбинирани в опасна верига за атака, която позволява на нападатели да получат пълен административен контрол над засегнатите системи без необходимост от автентикация.
Проблемите са идентифицирани като:
- CVE-2026-34908
- CVE-2026-34909
- CVE-2026-34910
Уязвимостите са отстранени през май 2026 г. и засягат версии 5.0.6 и по-стари на UniFi OS Server.
Отделните уязвимости не изглеждат толкова опасни
Според официалната документация на производителя всяка от трите уязвимости изисква достъп до мрежата, но първоначалните бюлетини не са посочвали, че те могат да бъдат комбинирани в пълна верига за компрометиране.
Трите проблема позволяват:
- неправомерен достъп и промяна на настройки (CVE-2026-34908);
- достъп до файлове чрез Path Traversal атака (CVE-2026-34909);
- инжектиране и изпълнение на команди (CVE-2026-34910).
Изследователите от Bishop Fox успяват да докажат, че когато бъдат използвани последователно, тези уязвимости осигуряват неоторизиран достъп до системата и изпълнение на произволни команди.
Как работи атаката
Основната причина за заобикалянето на автентикацията е разлика между начина, по който UniFi OS проверява заявките и начина, по който те се обработват от уеб сървъра Nginx.
Компонентът за удостоверяване анализира оригиналния URL адрес на заявката, докато Nginx работи с нормализирана версия на същия адрес.
Това позволява на нападателя да създаде специално подготвена заявка, която изглежда като разрешен публичен ресурс, но след обработката ѝ се насочва към защитен вътрешен интерфейс.
След успешно заобикаляне на автентикацията атакуващият достига до функционалност за актуализиране на пакети, където чрез CVE-2026-34910 може да изпълни произволни команди в операционната система.
Отдалечено изпълнение на код и лесна ескалация до root
Първоначално командите не се изпълняват с root права. Въпреки това експертите установяват, че използваният системен акаунт разполага с широки sudo привилегии без необходимост от парола.
Това прави преминаването към пълни root права практически тривиално.
Според Bishop Fox за успешното компрометиране не са необходими:
- потребителски имена;
- пароли;
- предишен достъп до системата;
- взаимодействие от страна на потребител.
На практика атакуващият може директно да получи root достъп до сървъра.
Защо рискът е толкова сериозен
UniFi OS не е просто стандартен Linux сървър. Платформата управлява цялата инфраструктура на много организации, включително:
- мрежови устройства;
- точки за достъп;
- системи за видеонаблюдение;
- контрол на физическия достъп;
- потребителски идентичности и права.
Получаването на root достъп до такъв сървър означава практически пълен контрол върху управляваната инфраструктура.
Публикуван е инструмент за проверка
Изследователите от Bishop Fox са публикували безплатен инструмент за откриване на уязвими инсталации.
Инструментът изпраща специално подготвена заявка, която проверява дали системата е изложена на риск, без да изпълнява опасни команди.
Резултатът може да класифицира системата като:
- уязвима;
- коригирана;
- незасегната;
- с неубедителен резултат.
Важно е да се отбележи, че инструментът не може да установи дали системата вече е била компрометирана или дали в нея са оставени бекдори.
Откриването на компрометиране може да бъде трудно
Според изследователите една от най-сериозните характеристики на атаката е липсата на следи от неуспешни опити за вход.
Тъй като експлоатацията не изисква автентикация, традиционните логове за неуспешни влизания няма да покажат признаци за атака.
Администраторите трябва да следят за:
- необичайни заявки към
/api/auth/validate-sso/; - достъп до
ucs/update/latest_package; - подозрителни процеси, стартирани от
ucs-update; - неочаквани sudo команди;
- необичайна активност от системни акаунти.
Незабавна актуализация е силно препоръчителна
Bishop Fox потвърждава, че веригата за атака не работи срещу версия 5.0.8 и по-нови издания на UniFi OS Server.
Организациите, които използват UniFi инфраструктура, трябва незабавно да:
- актуализират до версия 5.0.8 или по-нова;
- проверят дали системата не е била компрометирана преди обновяването;
- анализират логовете за подозрителна активност;
- прегледат потребителските акаунти и системните настройки за следи от неоторизирани промени.
Случаят показва колко опасни могат да бъдат привидно отделни уязвимости, когато бъдат комбинирани в добре планирана верига за атака, която позволява пълен контрол над критична инфраструктура.









