یوبیکیتی سه آسیبپذیری بحرانی UniFi OS را پچ کرد
خلاصهٔ کاملتر
یوبیکیتی یه بسته بهروزرسانی امنیتی منتشر کرده که پنج آسیبپذیری در UniFi OS رو برطرف میکنه؛ سیستمعاملی که زیربنای کنسولهای UniFi هست و مدیریت شبکه، امنیت، و سرویسهایی مثل UniFi Network، UniFi Protect و UniFi Access رو ممکن میکنه.
سه تا از این آسیبپذیریها بالاترین درجه خطر (بحرانی ۱۰ از ۱۰) رو دارن. اولی (CVE-2026-34908) یه ضعف در کنترل دسترسی هست که به مهاجم اجازه میده بدون مجوز تغییراتی روی سیستم هدف اعمال کنه. دومی (** CVE-2026-34909**) یه باگ Path Traversal هست؛ یعنی مهاجم میتونه به فایلهای سیستم دسترسی پیدا کنه و احتمالاً کنترل یه حساب کاربری رو به دست بگیره.
سومین آسیبپذیری بحرانی (** CVE-2026-34910**) یه حمله Command Injection رو ممکن میکنه؛ یعنی کسی که به شبکه دسترسی داره میتونه با سوءاستفاده از اعتبارسنجی نادرست ورودی، دستورات دلخواهش رو روی سیستم اجرا کنه. این نوع حمله میتونه کنترل کامل دستگاه رو به مهاجم بده.
علاوه بر اینها، یه باگ تزریق دستور دیگه (CVE-2026-33000) با درجه بحرانی و یه آسیبپذیری افشای اطلاعات با شدت بالا (** CVE-2026-34911**) هم همزمان پچ شدن. همه این موارد از طریق برنامه باگبانتی HackerOne گزارش شده بودن و یوبیکیتی هنوز اعلام نکرده که آیا قبل از پچ مورد سوءاستفاده قرار گرفتن یا نه.
نگرانکنندهترین بخش ماجرا اینه که شرکت اطلاعات تهدید Censys در حال حاضر نزدیک به ۱۰۰ هزار دستگاه UniFi OS رو روی اینترنت ردیابی میکنه که مستقیماً در دسترس عموم هستن؛ تقریباً نیمی از اونها (حدود ۵۰ هزار آدرس IP) در آمریکا قرار دارن. هنوز مشخص نیست چه تعداد از این دستگاهها بهروزرسانی امنیتی رو دریافت کردن.
یوبیکیتی پیشینهای در هدف قرار گرفتن توسط هکرهای دولتی و مجرمان سایبری داره. در فوریه ۲۰۲۴، FBI یه باتنت بزرگ به اسم Moobot رو که از روترهای هکشده یوبیکیتی ساخته شده بود و توسط سرویس اطلاعاتی نظامی روسیه (GRU) اداره میشد، از کار انداخت.
نکات کلیدی:
- سه آسیبپذیری با بیشترین سطح شدت (بحرانی) در UniFi OS کشف و پچ شدن
- باگها شامل کنترل دسترسی ناقص، Path Traversal، و Command Injection هستن
- حدود ۱۰۰ هزار دستگاه UniFi OS روی اینترنت عمومی در معرض خطر قرار دارن
- همه آسیبپذیریها از طریق باگبانتی HackerOne گزارش شدن
- هنوز تأیید نشده که این باگها قبل از پچ مورد سوءاستفاده بودن یا نه




