שלוש חולשות בציון המרבי בציוד UniFi: מי שמצלמות האבטחה שלו מנוהלות מהאינטרנט צריך לעדכן היום
יוביקוויטי פרסמה אתמול עדכוני אבטחה לשלוש חולשות שכולן קיבלו את הציון המרבי, 10 מתוך 10. הקשה מביניהן יושבת ב-UniFi Protect, המערכת שמנהלת את מצלמות האבטחה, ומאפשרת לתוקף מרוחק שאין לו שום חשבון להשתלט על ההתקן. חברת המחקר Censys סופרת יותר מ-100 אלף מערכות UniFi OS שנגישות מהאינטרנט הפתוח.
מה קרה
הראשונה, CVE-2026-77537, היא כשל בבדיקת הקלט ביישום UniFi Protect, והיא מספיקה כדי להשתלט על המערכת מרחוק בלי הזדהות. השנייה, CVE-2026-77550, עובדת אחרת: התוקף מזריק לבקשה שהוא שולח תווי מעבר שורה, ובכך מבלבל את השרת לגבי איפה נגמרת בקשה אחת ומתחילה הבאה, וכך חומק משלב ההזדהות. לטכניקה הזאת קוראים CRLF injection. השלישית, CVE-2026-77554, יושבת ב-UniFi Talk, מערכת הטלפוניה, ומאפשרת להזריק פקודות שמערכת ההפעלה של ההתקן מריצה.
הגרסאות המתוקנות הן UniFi Protect 7.2.105 ומעלה, UniFi Talk 5.3.2 ומעלה ו-UniFi OS Server מעל 5.1.21. באותו יום פרסמה החברה תיקונים לעוד 18 חולשות בדרגת חומרה קריטית במוצרים נוספים. יוביקוויטי לא דיווחה על ניצול בפועל של השלוש, אבל כן ציינה שהתקיפה אינה מורכבת ואינה דורשת שום פעולה מצד המשתמש. יש כאן גם תקדים טרי: ביוני נוצלו בפועל שלוש חולשות אחרות בציון מרבי ב-UniFi OS, כחודש אחרי שהתיקון להן כבר היה זמין.
למה זה חשוב לכם
ציוד UniFi הוא בחירה נפוצה מאוד של אינטגרטורים בישראל בעסקים קטנים ובינוניים, במשרדים, בקליניקות ובבתים גדולים: נתב, נקודות גישה אלחוטיות, טלפוניה ומצלמות, הכול מנוהל מקונסולה אחת ונוחה. הנוחות הזאת היא גם מה שהופך השתלטות עליה לחמורה.
UniFi Protect אינה עוד יישום ברשימה. היא הווידאו החי וההקלטות של כל המצלמות במקום, ולעיתים קרובות היא יושבת על אותה רשת שבה נמצאים גם המחשבים והכונן המשותף. מי שנכנס אליה רואה את מה שהמצלמות רואות, ויכול להשתמש בה כדריסת רגל להמשך.
מה עושים?
היכנסו לקונסולת UniFi, לעמוד העדכונים, והשוו את מספרי הגרסאות של Protect, של Talk ושל UniFi OS לגרסאות שלמעלה. אם ממתין עדכון, התקינו אותו עכשיו.
הפעילו בקונסולה עדכון אוטומטי אם הוא כבוי. רוב הפריצות לציוד מהסוג הזה מגיעות לגרסאות שישנות בחודשים, לא לחולשות שהתפרסמו אתמול.
וודאו שממשק הניהול אינו חשוף ישירות לאינטרנט. גישה מרחוק צריכה לעבור דרך שירות הענן של היצרנית או דרך VPN, ולא דרך העברת פורט בנתב.
אם הממשק כן היה חשוף, החליפו את סיסמת המנהל, בדקו ברשימת המשתמשים שאין חשבון שלא אתם יצרתם, ועברו על יומן הגישה של המצלמות בחיפוש אחר צפייה בשעות שאיש לא היה שם.
מצלמת אבטחה שמחוברת לאינטרנט ולא מעודכנת מפסיקה בשלב מסוים לצלם בשבילכם, ומתחילה לצלם בשביל מישהו אחר.
תגובות