CERT-PY amplía alerta por fallas en Ubiquiti
CERT-PY amplió su aviso sobre Ubiquiti y sumó detalles sobre productos, versiones afectadas y riesgos de ejecución remota de código.
CERT-PY amplió su aviso sobre Ubiquiti y lo vinculó con reportes de explotación activa de varias fallas críticas en UniFi OS. La alerta ahora alcanza más productos y versiones, incluyendo gateways, Dream Machines, Dream Routers y otros equipos de la línea UniFi.
Actualización 24 de septiembre de 2026: CERT-PY amplió su aviso sobre Ubiquiti y lo vinculó con reportes de explotación activa de varias fallas críticas en UniFi OS. La cobertura ahora incluye más productos, versiones afectadas y el detalle de un exploit público para una falla de command injection en UniFi OS Server.
CERT-PY publicó avisos de vulnerabilidad sobre Ubiquiti, Samba, Joomla! y Synology en su sitio oficial, incluyendo al menos una falla de severidad crítica y referencias a actualizaciones de seguridad para corregir múltiples problemas. En paralelo, el organismo también difundió recientemente un advisory específico sobre GitLab, con una vulnerabilidad crítica que permite lectura arbitraria de archivos accesibles para la cuenta de servicio.
¿Qué dijo CERT-PY sobre GitLab?
CERT-PY, a través de un advisory citado por Mallory Security, informó sobre CVE-2026-85706, una falla de traversal de directorios en el API de commits de repositorio de GitLab CE y EE. Según esa síntesis, un atacante remoto no autenticado podría leer archivos arbitrarios accesibles para la cuenta de servicio de GitLab. La severidad asignada es CVSS v3.1 de 10.0.
El aviso encaja dentro de una serie de alertas recientes del organismo sobre productos de uso extendido. Además de GitLab, CERT-PY publicó avisos para Ubiquiti, Samba, Joomla! y Synology, con referencias a parches de seguridad para corregir varias vulnerabilidades.
¿Qué pasó con Ubiquiti?
CERT-PY publicó un aviso sobre vulnerabilidades críticas en productos Ubiquiti, y el material nuevo lo vincula con el advisory AV26-850 del Canadian Centre for Cyber Security. Ese informe alcanza a UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application y otros componentes de la línea UniFi.
Además, medios y firmas de seguridad reportaron explotación activa o intentos de encadenar las vulnerabilidades CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910 en Ubiquiti UniFi OS para lograr ejecución remota de código. Según esos reportes, CISA considera activamente explotadas estas fallas desde finales de junio de 2026.
El alcance también incluye dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express y la línea UNVR. El material más reciente suma además UniFi Gateway, Cloud Gateways, Dream Machines, Dream Routers, Dream Wall, Enterprise Firewalls, Express y Express 7 entre las gamas alcanzadas por los parches.
¿Qué productos y versiones están afectados?
El advisory citado en el nuevo material menciona varias versiones límite para UniFi OS Server, UniFi Network Application, UniFi Protect Application y UniFi Access Application. También se enumeran UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro y Enterprise Audio/Video Bridge.
| Producto | Versión afectada | Fuente |
|---|---|---|
| UniFi OS Server | ≤ 5.1.21 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Network Application | ≤ 10.4.57 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect Application | ≤ 7.1.87 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Access Application | ≤ 4.3.3 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Connect | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
| UID Enterprise Agent | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Talk | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect AI Key | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
| Connect Display Cast Pro | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
| Enterprise Audio/Video Bridge | No especificada en el material | Canadian Centre for Cyber Security, AV26-850 |
Los boletines de inteligencia de seguridad también reportan que Ubiquiti lanzó actualizaciones para al menos siete vulnerabilidades críticas adicionales que afectan componentes como UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect y UniFi OS. La cobertura de parches alcanza infraestructura de red, videovigilancia, acceso físico y comunicaciones.
¿Cuál es el riesgo técnico?
Los CVE recientes asociados a Ubiquiti describen fallas críticas de bypass de autenticación y falta de autorización en funciones sensibles, con puntajes CVSS de 9.4 a 9.6. De acuerdo con la información disponible, esos fallos pueden explotarse por red o por red adyacente para cambiar el estado del dispositivo o acceder a archivos con privilegios elevados.
Otro CVE crítico vinculado a Ubiquiti apunta al uso de credenciales codificadas. Cuando el servicio FTP es alcanzable, esa condición permitiría acceso remoto a archivos con privilegios de root.
Informes técnicos independientes señalan además que Ubiquiti corrigió un conjunto amplio de 22 vulnerabilidades en la línea UniFi, de las cuales 21 están categorizadas como críticas y al menos tres reciben puntuación CVSS 10.0 por fallos de control de acceso que habilitan escalada de privilegios y potencial ejecución de comandos arbitrarios.
Investigadores de VulnCheck, por su parte, desarrollaron un exploit para CVE-2026-77539, una vulnerabilidad de command injection preautenticación en Ubiquiti UniFi OS Server. Ese trabajo muestra que ya existe código aprovechable públicamente para una de las fallas, lo que eleva el riesgo de explotación masiva si los equipos no se actualizan.
¿Qué pasó con la alerta sobre Paraguay?
VECERT Analyzer difundió una alerta preventiva no confirmada sobre una supuesta exfiltración y publicación de una base de datos de 10,5 GB atribuida al Ministerio de Salud Pública y Bienestar Social de Paraguay. La propia fuente aclaró que la evidencia visible no está verificada, por lo que el supuesto incidente sigue sin confirmación independiente.
En esa misma alerta, VECERT Analyzer atribuyó la supuesta actividad a un actor identificado como Zumarius y recomendó a entidades gubernamentales paraguayas revisar logs de bases de datos y de WAF para detectar consultas SQL anómalas y flujos de exfiltración de entre 10 y 15 GB en las semanas previas.
También aconsejó bloquear el dominio biteblob en pasarelas web seguras corporativas, para evitar descargas del archivo presuntamente vinculado al incidente. Según la alerta, ese archivo podría incluir malware o herramientas de rastreo. Además, pidió rotar credenciales de cuentas de servicio con acceso a bases de datos críticas y verificar que puertos de administración como 3306 para MySQL y 1433 para MSSQL no estén expuestos a Internet.
¿Cómo queda el riesgo en Synology?
La referencia más reciente sobre Synology matiza la lectura de riesgo inmediato asociada a un identificador específico. La entrada CVE-2026-87730 figura como rejected en una base de datos de referencia que cita a security@synology.com y a NVD, sin puntuación CVSS ni EPSS y sin inclusión en el catálogo KEV de CISA.
Ese dato no contradice los avisos publicados por CERT-PY sobre Synology, pero sí muestra que no todo identificador vinculado al ecosistema de la marca mantiene el mismo nivel de validación o urgencia. En este caso, la propia base de referencia marca el CVE como rechazado.
Las campañas recientes también aparecen en análisis periodísticos sobre intrusiones de larga duración, donde fallas de WordPress, Zyxel y Ubiquiti se combinan para sustraer miles de documentos oficiales. En ese tipo de operaciones, Ubiquiti se usa como uno de varios vectores contra organismos públicos.
Fuentes
- CVE-2026-87730 – Rejected reasoncyber-defence.io· UK Cyber Defence
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- VECERT Analyzer on X: "⚠️ TARGETED PREVENTIVE ALERT ...x.com· VECERT Analyzer on X
- CVE-2026-85706 – Unauthenticated Arbitrary File Read in GitLab Repository Commits APImallory.ai· Mallory Security
- Ubiquiti security advisory AV26-850 sobre vulnerabilidades críticas en UniFi OS y aplicaciones asociadaszerohour.day· ZeroHour / Canadian Centre for Cyber Security (referenciado)
- Timeline de Ubiquiti y resumen del impacto de AV26-850 en UniFi OS y dispositivos como Dream Machine, Cloud Gateway y UNVRzerohour.day· ZeroHour
- CVE-2026-66887 – Vulnerabilidad crítica por falta de autorización en funciones de cambio de estado en productos Ubiquiticve.org· CVE.org
- CVE-2026-66890 – Vulnerabilidad crítica por credenciales codificadas con acceso remoto a archivos con privilegios de root en productos Ubiquiticve.org· CVE.org
- Critical Ubiquiti UniFi security flaw allows potential account hijackingsecurityaffairs.com· Security Affairs
- Search: rce · ZeroHourzerohour.day· ZeroHour
- Search: cve-2025-10263 · ZeroHourzerohour.day· ZeroHour
- Open Season on Kapibala: Attacker Steals Over 18,000 ... - GreyNoisegreynoise.io· GreyNoise
- Chinese hackers exploit WordPress, Zyxel flaws to steal govt datableepingcomputer.com· BleepingComputer
- Všechny zprávy za posledních 7 dní | VIRY.CZ RADARviry.cz· VIRY.CZ RADAR
- Search: industry · ZeroHourzerohour.day· ZeroHour
- NEOSEC Intelintel.neosec.eu· NEOSEC Intel
- New exploits and detections for GitLab, CrowdStrike Falcon, N-able N-central, Ubiquiti UniFi, Langflow, and more. - Initial Accessdocs.vulncheck.com· VulnCheck
- China-nexus actor steals thousands of documents in monthslong exploitation campaigncybersecuritydive.com· Cybersecurity Dive



