CVE-2026-50746 היא חולשה קריטית באפליקציית UniFi Connect של חברת Ubiquiti, שמשמשת לניהול תשתיות 'בניין חכם' כמו מערכות תאורה ועמדות טעינה לרכב חשמלי. החולשה קיבלה ציון CVSS מקסימלי של 10.0, ולפי מעקב של חברת Censys, יש כיום למעלה מ-100,000 מופעים חשופים לרשת, כמעט 50,000 מהם בארצות הברית, שעלולים להיות פגיעים.

סקירה כללית

UniFi Connect היא שכבת התוכנה שמחברת בין מכשירי IoT (מכשירים 'חכמים' המחוברים לרשת) שונים בסביבת UniFi, כולל בקרי תאורה, מטענים לרכבים חשמליים ורכיבי אוטומציה נוספים, ומאפשרת ניהול מרוכז שלהם. החולשה נובעת מבקרת גישה לקויה (Improper Access Control): תוקף עם גישת רשת בלבד למכשיר המריץ את UniFi Connect יכול לעקוף את מנגנוני ההרשאה ולהריץ פקודות מערכת הפעלה שרירותיות ישירות על המכשיר המארח, בלי צורך בשם משתמש, סיסמה, או שום פעולה מצד המשתמש הלגיטימי.

מזהה: CVE-2026-50746
סוג: בקרת גישה לקויה (Improper Access Control, CWE-284) המובילה להזרקת פקודות
מוצר: UniFi Connect Application (יוביקיטי)
גרסאות מושפעות: 3.4.16 ומטה
גרסה מתוקנת: 3.4.20
ניצול בפועל: לא, Ubiquiti לא דיווחה על ניצול בזירה נכון לפרסום העדכון, אבל החשיפה הרחבה (מעל 100,000 מופעים ברשת) היא הסיבה המרכזית לפרסום המדריך

ציר זמן

2 ביולי 2026: מזהה ה-CVE-2026-50746 נרשם ומתפרסם ב-NVD.
8 ביולי 2026: Ubiquiti מפרסמת את Security Advisory Bulletin 066, הכולל את התיקון המלא לחולשה זו לצד חולשות נוספות במשפחת המוצרים.
8-9 ביולי 2026: כלי סריקת האינטרנט Censys מדווח על למעלה מ-100,000 מופעי UniFi OS חשופים לרשת, שחלקם עשויים להריץ גרסאות פגיעות.

איך הניצול עובד

תוקף שמצליח להגיע ברשת אל מכשיר שמריץ את UniFi Connect, למשל דרך רשת Wi-Fi משותפת, VLAN לא מבודד כראוי, או חשיפה ישירה לאינטרנט, יכול לנצל את בקרת הגישה הלקויה כדי לגרום ליישום להריץ עבורו פקודת מערכת הפעלה. מכיוון שהיישום מנהל גם מכשירים מחוברים אחרים כמו תאורה ומטענים, השתלטות על המכשיר המארח עלולה לשמש בהמשך גם כנקודת קפיצה לשליטה ברכיבי תשתית פיזיים בבניין.

ניתוח ציון ה-CVSS

ציון CVSS: 10.0

זה הרף המקסימלי בסולם: גישה מהרשת בלבד, בלי הרשאות ובלי פעולת משתמש, שמובילה להרצת פקודות מלאה ברמת מערכת ההפעלה, וההשפעה אף חורגת מהיישום עצמו אל המכשירים הפיזיים שהוא מנהל. השילוב הזה שמור בדרך כלל למקרי הזרקת פקודות לא מאומתת ברכיבי רשת נפוצים.

איפה למצוא Proof of Concept (PoC)

נכון לכתיבת שורות אלו לא פורסם קוד הדגמה פומבי ולא דווח על ניצול בזירה. ההתייחסות הרשמית והמפורטת ביותר היא Security Advisory Bulletin 066 של יוביקיטי, שמרכז את פרטי החולשה ואת הגרסאות המתוקנות.

גם בלי דיווח על ניצול בפועל, השילוב של ציון מקסימלי עם עשרות אלפי מכשירים חשופים לרשת הופך את העדכון הזה למשימה שכדאי להקדים ולא להמתין לה.