CERT-PY amplia alerta sobre falhas da Ubiquiti
CERT-PY ampliou o aviso sobre a Ubiquiti e detalhou produtos afetados, versões e risco de execução remota de código.
CERT-PY ampliou seu aviso sobre a Ubiquiti e passou a relacioná-lo a relatos de exploração ativa de várias falhas críticas no UniFi OS. O alcance agora inclui mais produtos e versões, entre gateways, Dream Machines, Dream Routers e outros equipamentos da linha UniFi.
Atualização 24 de setembro de 2026: O CERT-PY ampliou seu aviso sobre a Ubiquiti e passou a relacioná-lo a relatos de exploração ativa de várias falhas críticas no UniFi OS. A cobertura agora inclui mais produtos, versões afetadas e o detalhe de um exploit público para uma falha de command injection no UniFi OS Server.
O CERT-PY publicou avisos de vulnerabilidade sobre Ubiquiti, Samba, Joomla! e Synology em seu site oficial, incluindo ao menos uma falha de severidade crítica e referências a atualizações de segurança para corrigir múltiplos problemas. Em paralelo, o órgão também divulgou recentemente um advisory específico sobre GitLab, com uma vulnerabilidade crítica que permite leitura arbitrária de arquivos acessíveis à conta de serviço.
O que o CERT-PY disse sobre GitLab?
CERT-PY, por meio de um advisory citado pela Mallory Security, informou sobre a CVE-2026-85706, uma falha de traversal de diretórios na API de commits de repositório do GitLab CE e EE. Segundo esse resumo, um invasor remoto não autenticado poderia ler arquivos arbitrários acessíveis à conta de serviço do GitLab. A severidade atribuída é CVSS v3.1 de 10.0.
O aviso se encaixa em uma série de alertas recentes do órgão sobre produtos amplamente usados. Além de GitLab, o CERT-PY publicou avisos para Ubiquiti, Samba, Joomla! e Synology, com referências a correções de segurança para diversas vulnerabilidades.
O que aconteceu com a Ubiquiti?
O CERT-PY publicou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti, e o novo material o vincula ao advisory AV26-850 do Canadian Centre for Cyber Security. Esse informe abrange UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application e outros componentes da linha UniFi.
Além disso, veículos e empresas de segurança relataram exploração ativa ou tentativas de encadear as vulnerabilidades CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910 na Ubiquiti UniFi OS para obter execução remota de código. Segundo esses relatos, a CISA considera essas falhas ativamente exploradas desde o fim de junho de 2026.
O alcance também inclui dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express e a linha UNVR. O material mais recente soma ainda UniFi Gateway, Cloud Gateways, Dream Machines, Dream Routers, Dream Wall, Enterprise Firewalls, Express e Express 7 entre as linhas alcançadas pelos patches.
Quais produtos e versões estão afetados?
O advisory citado no novo material menciona vários limites de versão para UniFi OS Server, UniFi Network Application, UniFi Protect Application e UniFi Access Application. Também são listados UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro e Enterprise Audio/Video Bridge.
| Produto | Versão afetada | Fonte |
|---|---|---|
| UniFi OS Server | ≤ 5.1.21 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Network Application | ≤ 10.4.57 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect Application | ≤ 7.1.87 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Access Application | ≤ 4.3.3 | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Connect | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UID Enterprise Agent | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Talk | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| UniFi Protect AI Key | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| Connect Display Cast Pro | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
| Enterprise Audio/Video Bridge | Não especificada no material | Canadian Centre for Cyber Security, AV26-850 |
Boletins de inteligência em segurança também informam que a Ubiquiti lançou atualizações para ao menos sete vulnerabilidades críticas adicionais que afetam componentes como UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect e UniFi OS. A cobertura de patches alcança infraestrutura de rede, videomonitoramento, acesso físico e comunicações.
Qual é o risco técnico?
As CVEs recentes associadas à Ubiquiti descrevem falhas críticas de bypass de autenticação e ausência de autorização em funções sensíveis, com pontuações CVSS de 9.4 a 9.6. De acordo com as informações disponíveis, essas falhas podem ser exploradas pela rede ou pela rede adjacente para alterar o estado do dispositivo ou acessar arquivos com privilégios elevados.
Outro CVE crítico ligado à Ubiquiti aponta para o uso de credenciais embutidas no código. Quando o serviço FTP está acessível, essa condição permitiria acesso remoto a arquivos com privilégios de root.
Relatórios técnicos independentes também indicam que a Ubiquiti corrigiu um conjunto amplo de 22 vulnerabilidades na linha UniFi, das quais 21 são classificadas como críticas e pelo menos três recebem pontuação CVSS 10.0 por falhas de controle de acesso que permitem escalada de privilégios e potencial execução de comandos arbitrários.
Pesquisadores da VulnCheck, por sua vez, desenvolveram um exploit para a CVE-2026-77539, uma vulnerabilidade de command injection pré-autenticação no Ubiquiti UniFi OS Server. O trabalho mostra que já existe código explorável publicamente para uma das falhas, o que eleva o risco de exploração em massa se os equipamentos não forem atualizados.
O que aconteceu com o alerta sobre o Paraguai?
A VECERT Analyzer divulgou um alerta preventivo não confirmado sobre uma suposta exfiltração e publicação de uma base de dados de 10,5 GB atribuída ao Ministério da Saúde Pública e Bem-Estar Social do Paraguai. A própria fonte esclareceu que a evidência visível não está verificada, por isso o suposto incidente segue sem confirmação independente.
Na mesma alerta, a VECERT Analyzer atribuiu a suposta atividade a um ator identificado como Zumarius e recomendou que entidades governamentais paraguaias revisem logs de banco de dados e de WAF para identificar consultas SQL anômalas e fluxos de exfiltração entre 10 e 15 GB nas semanas anteriores.
Também aconselhou bloquear o domínio biteblob em gateways web seguros corporativos para evitar downloads do arquivo supostamente vinculado ao incidente. Segundo o alerta, esse arquivo pode conter malware ou ferramentas de rastreamento. Além disso, pediu a rotação de credenciais de contas de serviço com acesso a bancos de dados críticos e a verificação de que portas de administração como 3306 para MySQL e 1433 para MSSQL não estejam expostas na internet.
Como fica o risco na Synology?
A referência mais recente sobre a Synology matiza a leitura de risco imediato associada a um identificador específico. A entrada CVE-2026-87730 aparece como rejected em uma base de referência que cita security@synology.com e a NVD, sem pontuação CVSS nem EPSS e sem inclusão no catálogo KEV da CISA.
Esse dado não contradiz os avisos publicados pelo CERT-PY sobre Synology, mas mostra que nem todo identificador vinculado ao ecossistema da marca mantém o mesmo nível de validação ou urgência. Neste caso, a própria base de referência classifica o CVE como rejeitado.
As campanhas recentes também aparecem em análises jornalísticas sobre intrusões de longa duração, nas quais falhas de WordPress, Zyxel e Ubiquiti se combinam para subtrair milhares de documentos oficiais. Nesse tipo de operação, a Ubiquiti é usada como um dos vários vetores contra órgãos públicos.
Fontes
- CVE-2026-87730 – Rejected reasoncyber-defence.io· UK Cyber Defence
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- VECERT Analyzer on X: "⚠️ TARGETED PREVENTIVE ALERT ...x.com· VECERT Analyzer on X
- CVE-2026-85706 – Unauthenticated Arbitrary File Read in GitLab Repository Commits APImallory.ai· Mallory Security
- Ubiquiti security advisory AV26-850 sobre vulnerabilidades críticas en UniFi OS y aplicaciones asociadaszerohour.day· ZeroHour / Canadian Centre for Cyber Security (referenciado)
- Timeline de Ubiquiti y resumen del impacto de AV26-850 en UniFi OS y dispositivos como Dream Machine, Cloud Gateway y UNVRzerohour.day· ZeroHour
- CVE-2026-66887 – Vulnerabilidad crítica por falta de autorización en funciones de cambio de estado en productos Ubiquiticve.org· CVE.org
- CVE-2026-66890 – Vulnerabilidad crítica por credenciales codificadas con acceso remoto a archivos con privilegios de root en productos Ubiquiticve.org· CVE.org
- Critical Ubiquiti UniFi security flaw allows potential account hijackingsecurityaffairs.com· Security Affairs
- Search: rce · ZeroHourzerohour.day· ZeroHour
- Search: cve-2025-10263 · ZeroHourzerohour.day· ZeroHour
- Open Season on Kapibala: Attacker Steals Over 18,000 ... - GreyNoisegreynoise.io· GreyNoise
- Chinese hackers exploit WordPress, Zyxel flaws to steal govt datableepingcomputer.com· BleepingComputer
- Všechny zprávy za posledních 7 dní | VIRY.CZ RADARviry.cz· VIRY.CZ RADAR
- Search: industry · ZeroHourzerohour.day· ZeroHour
- NEOSEC Intelintel.neosec.eu· NEOSEC Intel
- New exploits and detections for GitLab, CrowdStrike Falcon, N-able N-central, Ubiquiti UniFi, Langflow, and more. - Initial Accessdocs.vulncheck.com· VulnCheck
- China-nexus actor steals thousands of documents in monthslong exploitation campaigncybersecuritydive.com· Cybersecurity Dive



