Tre av de 22 UniFi-hullene får toppkarakter på alvorlighetsskalaen
Ubiquiti publiserte 26. august 2026 sikkerhetsvarselet Security Advisory Bulletin 067, som samler 22 sårbarheter. De rammer UniFi OS og en rekke UniFi-programmer og enheter, blant dem Protect, Network, Access, Talk og Connect. Tre av sårbarhetene har høyeste alvorlighetsgrad, altså 10,0 etter CVSS 3.1. Feiltypene er mangelfull validering av inndata, mangelfull tilgangskontroll, aktiv feilsøkingskode og mangelfull håndtering av linjeskift. Varselet oppgir rettet versjon for hvert enkelt produkt.
De tre alvorligste skiller seg fra resten ved at de ikke krever pålogging. CVE-2026-77537 i UniFi Protect og CVE-2026-77554 i UniFi Talk gir kommandokjøring på verten gjennom mangelfull validering av inndata, mens CVE-2026-77550 lar en angriper omgå påloggingen på enheter som kjører UniFi OS. De øvrige forutsetter enten lave eller høye rettigheter, og flere av dem står oppført med 9,9, der forskjellen opp mot 10,0 nettopp er at det trengs en konto.
Hva det betyr for deg som drifter UniFi-utstyr
Har du UniFi stående, er dette en oppdateringsrunde du ikke bør ta i ditt eget tempo. Tre sårbarheter uten krav om pålogging, i utstyr som ofte står med administrasjonsgrensesnittet tilgjengelig, er en kombinasjon som pleier å bli funnet fort. Vår vurdering er at rekkefølgen bør følge eksponeringen. Det som svarer fra internett tar du først, deretter det som bare svarer internt.
Vær oppmerksom på at dette ikke er én oppdatering. Varselet oppgir forskjellige versjoner for UniFi OS Server, for de ulike enhetsfamiliene og for hvert enkelt program, og lagringsenhetene har sitt eget versjonsnummer. Har du satt oppdatering til å skje automatisk, er det verdt å bekrefte at hver komponent faktisk har kommet over. Vi ser ofte at kontrolleren er oppdatert mens en enhet et annet sted i bygget står igjen på en gammel versjon.
Berigo anbefaler
- Oppdater UniFi Protect til 7.2.105 eller nyere, UniFi OS Server til 5.1.37, UniFi Network til 10.5.67, UniFi Access til 4.3.5 og UniFi Talk til 5.3.2.
- Sjekk enhetene hver for seg. Varselet oppgir egne versjoner for de ulike familiene, og lagringsenhetene har et annet nummer enn resten.
- Ta først det som svarer fra internett. De tre alvorligste feilene krever ingen konto.
- Fjern eksponeringen der du kan. Et administrasjonsgrensesnitt som bare svarer internt, er ikke like utsatt.
- Gå gjennom hvem som har konto på utstyret. De fleste av de øvrige sårbarhetene forutsetter en innlogget bruker.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt