Ubiquiti פרסמה עדכוני אבטחה לשלוש פגיעויות בדרגת חומרה מקסימלית במגוון רחב של מוצרי UniFi — נתבים, שערי רשת, מצלמות ומערכת הטלפוניה הארגונית. הפגיעות מאפשרות לתוקף לפעול מרחוק וללא הזדהות, ומדובר במוצרי רשת שנפוצים גם אצל ארגונים בישראל. היצרן לא דיווח על ניצול בפועל, אך ההתקנה מומלצת בדחיפות בהתחשב במורכבות הנמוכה הנדרשת לניצול.

| מזהה | CVE-2026-77537 |
| מוצר | UniFi Protect — אימות קלט לקוי |
| חומרה (CVSS) | 10.0 — קריטית |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | זמין — UniFi Protect 7.2.105 ומעלה |
| מזהה | CVE-2026-77550 |
| מוצר | התקני UniFi OS — הזרקת CRLF לעקיפת הזדהות |
| חומרה (CVSS) | דרגת חומרה מקסימלית (ציון מדויק לא פורסם) |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | זמין — UniFi OS Server 5.1.21 ומעלה |
| מזהה | CVE-2026-77554 |
| מוצר | UniFi Talk (מערכת טלפוניה) — הזרקת פקודות |
| חומרה (CVSS) | דרגת חומרה מקסימלית (ציון מדויק לא פורסם) |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | זמין — UniFi Talk 5.3.2 ומעלה |
מה קרה
הפגיעות החמורה מבין השלוש, CVE-2026-77537, מקבלת ציון CVSS מושלם של 10.0 ומאפשרת הרצת קוד מרחוק ללא כל הרשאה באפליקציית UniFi Protect — מערכת ניהול מצלמות האבטחה של החברה. השתיים הנוספות מאפשרות עקיפת הזדהות באמצעות הזרקת CRLF בהתקני UniFi OS, והרצת פקודות במערכת הטלפוניה UniFi Talk. יוביקיטי פרסמה את התיקונים במקביל לתיקון 18 פגיעויות נוספות בדרגת חומרה גבוהה במגוון קווי המוצרים שלה — OS, שערי רשת, מכשירי אחסון ומקליטים.
נקודות לשים לב
- עדכנו מיידית: UniFi Protect לגרסה 7.2.105 ומעלה, UniFi OS Server לגרסה 5.1.21 ומעלה, ו-UniFi Talk לגרסה 5.3.2 ומעלה.
- בדקו את כל מכשירי ה-UniFi ברשת — הפגיעויות פזורות על פני קווי מוצר שונים (מצלמות, שערי רשת, טלפוניה), כך שעדכון בקר אחד לא בהכרח מכסה את כולם.
- אם ממשק הניהול של מכשירי ה-UniFi נגיש מרשת האינטרנט הפתוחה — הגבילו את הגישה אליו לרשת פנימית או ל-VPN עד לביצוע העדכון.
- יוביקיטי לא דיווחה על ניצול בפועל נכון לכתיבת שורות אלו, אך בהתחשב בציון החומרה המקסימלי ובכך שהניצול לא דורש אינטראקציה מהמשתמש, קיימת סבירות גבוהה להופעת קוד ניצול.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.