חברת יוביקיטי (Ubiquiti) פרסמה עדכון אבטחה לחולשה במכשירי UniFi OS, המערכת שמריצה את קו הנתבים והשערים של החברה כמו Dream Machine ו-Cloud Gateway. תוקף עם גישה לרשת שבה מותקן המכשיר יכול לנצל את החולשה כדי לבצע בו שינויים שהוא לא אמור להיות מורשה לבצע, וסוכנות הסייבר האמריקאית CISA כבר תיעדה ניצול בפועל.

מה החולשה?

מדובר בבקרת גישה לקויה (CWE-284): המערכת לא בודקת כראוי אילו פעולות מותר לגורם ברשת לבצע במכשיר, כך שתוקף שנמצא באותה רשת, בלי צורך בשם משתמש וסיסמה תקפים, יכול להגיע לפעולות ניהול שאמורות להיות שמורות למי שמחובר כמנהל. הציון החמור ביותר בסולם CVSS, 10 מתוך 10, משקף את זה שהניצול לא דורש הרשאות קודמות ולא דורש פעולה מצד המשתמש.

מי מושפע?

החולשה חלה על UniFi OS Server בגרסה נמוכה מ-5.0.8, וכן על קושחה נמוכה מ-5.1.12 במגוון רחב של מכשירים: Dream Machine, Dream Machine Pro, Dream Machine SE, Dream Machine Pro Max, Dream Router, Dream Router 7, Dream Wall, Cloud Gateway Industrial ו-Enterprise Fortress Gateway. ציוד UniFi נפוץ מאוד בישראל אצל עסקים קטנים, ספקי IT ומשתמשי בית מתקדמים שמעדיפים ציוד רשת מקצועי, כך שהיקף החשיפה בפועל משמעותי.

האם מנוצלת בפועל?

כן. הרשומה נכנסה לקטלוג ה-KEV של CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, בתאריך 23 ביוני 2026, עם חלון תיקון קצר במיוחד, עד 26 ביוני 2026, מה שמעיד על ניצול פעיל ונרחב יחסית.

מה עושים?

בממשק הניהול של UniFi (UniFi OS), עברו להגדרות מערכת ובדקו אם קיים עדכון תוכנה זמין. יש לעדכן את קושחת המכשיר לגרסה 5.1.12 ומעלה, ואת UniFi OS Server לגרסה 5.0.8 ומעלה. אם המכשיר מוגדר לעדכון אוטומטי, מומלץ לוודא שהעדכון אכן הושלם ולא רק הוצע. עד להשלמת העדכון, כדאי להגביל גישה לממשק הניהול רק לרשת פנימית מהימנה ולא לחשוף אותו לאינטרנט הפתוח.