השלישית מבין שלוש חולשות ש-Ubiquiti תיקנה יחד במכשירי UniFi OS היא חולשת הזרקת פקודות, ולדעת CISA היא כבר מנוצלת בשטח לצד השתיים האחרות. תוקף עם גישה לרשת של המכשיר יכול לגרום לו להריץ פקודות שהוא לא כתב, כלומר לקבל שליטה ממשית על המכשיר.

מה החולשה?

מדובר באימות קלט לקוי (CWE-20) שמאפשר הזרקת פקודות (Command Injection): המכשיר מקבל קלט מהמשתמש בלי לבדוק אותו כראוי, ומעביר אותו הלאה לביצוע כפקודת מערכת. תוקף שמנסח את הקלט בצורה מסוימת יכול לגרום למכשיר להריץ פקודה משלו במקום מה שהמכשיר התכוון לבצע, וכך לקבל למעשה שליטה על מערכת ההפעלה של הנתב או השער.

מי מושפע?

אותה רשימת מכשירים כמו שתי החולשות המקבילות: UniFi OS Server בגרסה נמוכה מ-5.0.8, וקושחה נמוכה מ-5.1.12 בדגמים כמו Dream Machine, Dream Machine Pro, Dream Router, Dream Wall, Cloud Gateway Industrial ו-Enterprise Fortress Gateway. בישראל מדובר בציוד רשת שנפוץ הן בבתים של משתמשים מתקדמים והן אצל עסקים קטנים שמעדיפים חומרת רשת מקצועית יחסית.

האם מנוצלת בפועל?

כן. גם החולשה הזו נכנסה לקטלוג ה-KEV של CISA בתאריך 23 ביוני 2026 עם דרישת תיקון עד 26 ביוני 2026. משלוש החולשות שפורסמו יחד, זו החמורה מכולן במונחי פוטנציאל נזק, כי הרצת פקודות מרחוק יכולה לתת לתוקף שליטה מלאה על המכשיר, לא רק גישה לקבצים או לפעולות ניהול מוגבלות.

מה עושים?

העדכון זהה לשתי החולשות האחרות באותה קבוצת מכשירים: עדכנו את קושחת המכשיר ל-5.1.12 ומעלה ואת UniFi OS Server ל-5.0.8 ומעלה, דרך הגדרות המערכת בממשק הניהול. עדכון יחיד מתקן את שלוש החולשות גם יחד, כך שאם כבר טיפלתם באחת מהן הציוד שלכם כבר מוגן משלושתן. עד להשלמת העדכון, אל תחשפו את ממשק הניהול של המכשיר לאינטרנט הפתוח.