CiberLATAMbywhalemate

CERT-PY amplia alerta sobre falhas da Ubiquiti

CERT-PY ampliou o aviso sobre a Ubiquiti e detalhou produtos afetados, versões e risco de execução remota de código.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 5 min de leitura

CERT-PY ampliou seu aviso sobre a Ubiquiti e passou a relacioná-lo a relatos de exploração ativa de várias falhas críticas no UniFi OS. O alcance agora inclui mais produtos e versões, entre gateways, Dream Machines, Dream Routers e outros equipamentos da linha UniFi.

Atualização 24 de setembro de 2026: O CERT-PY ampliou seu aviso sobre a Ubiquiti e passou a relacioná-lo a relatos de exploração ativa de várias falhas críticas no UniFi OS. A cobertura agora inclui mais produtos, versões afetadas e o detalhe de um exploit público para uma falha de command injection no UniFi OS Server.

O CERT-PY publicou avisos de vulnerabilidade sobre Ubiquiti, Samba, Joomla! e Synology em seu site oficial, incluindo ao menos uma falha de severidade crítica e referências a atualizações de segurança para corrigir múltiplos problemas. Em paralelo, o órgão também divulgou recentemente um advisory específico sobre GitLab, com uma vulnerabilidade crítica que permite leitura arbitrária de arquivos acessíveis à conta de serviço.

O que o CERT-PY disse sobre GitLab?

CERT-PY, por meio de um advisory citado pela Mallory Security, informou sobre a CVE-2026-85706, uma falha de traversal de diretórios na API de commits de repositório do GitLab CE e EE. Segundo esse resumo, um invasor remoto não autenticado poderia ler arquivos arbitrários acessíveis à conta de serviço do GitLab. A severidade atribuída é CVSS v3.1 de 10.0.

O aviso se encaixa em uma série de alertas recentes do órgão sobre produtos amplamente usados. Além de GitLab, o CERT-PY publicou avisos para Ubiquiti, Samba, Joomla! e Synology, com referências a correções de segurança para diversas vulnerabilidades.

O que aconteceu com a Ubiquiti?

O CERT-PY publicou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti, e o novo material o vincula ao advisory AV26-850 do Canadian Centre for Cyber Security. Esse informe abrange UniFi OS Server, UniFi Network Application, UniFi Protect Application, UniFi Access Application e outros componentes da linha UniFi.

Além disso, veículos e empresas de segurança relataram exploração ativa ou tentativas de encadear as vulnerabilidades CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910 na Ubiquiti UniFi OS para obter execução remota de código. Segundo esses relatos, a CISA considera essas falhas ativamente exploradas desde o fim de junho de 2026.

O alcance também inclui dispositivos UniFi OS como Dream Machine, Cloud Gateway, Enterprise Fortress, Dream Router, Express e a linha UNVR. O material mais recente soma ainda UniFi Gateway, Cloud Gateways, Dream Machines, Dream Routers, Dream Wall, Enterprise Firewalls, Express e Express 7 entre as linhas alcançadas pelos patches.

Quais produtos e versões estão afetados?

O advisory citado no novo material menciona vários limites de versão para UniFi OS Server, UniFi Network Application, UniFi Protect Application e UniFi Access Application. Também são listados UniFi Connect, UID Enterprise Agent, UniFi Talk, UniFi Protect AI Key, Connect Display Cast Pro e Enterprise Audio/Video Bridge.

Produto Versão afetada Fonte
UniFi OS Server ≤ 5.1.21 Canadian Centre for Cyber Security, AV26-850
UniFi Network Application ≤ 10.4.57 Canadian Centre for Cyber Security, AV26-850
UniFi Protect Application ≤ 7.1.87 Canadian Centre for Cyber Security, AV26-850
UniFi Access Application ≤ 4.3.3 Canadian Centre for Cyber Security, AV26-850
UniFi Connect Não especificada no material Canadian Centre for Cyber Security, AV26-850
UID Enterprise Agent Não especificada no material Canadian Centre for Cyber Security, AV26-850
UniFi Talk Não especificada no material Canadian Centre for Cyber Security, AV26-850
UniFi Protect AI Key Não especificada no material Canadian Centre for Cyber Security, AV26-850
Connect Display Cast Pro Não especificada no material Canadian Centre for Cyber Security, AV26-850
Enterprise Audio/Video Bridge Não especificada no material Canadian Centre for Cyber Security, AV26-850

Boletins de inteligência em segurança também informam que a Ubiquiti lançou atualizações para ao menos sete vulnerabilidades críticas adicionais que afetam componentes como UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect e UniFi OS. A cobertura de patches alcança infraestrutura de rede, videomonitoramento, acesso físico e comunicações.

Qual é o risco técnico?

As CVEs recentes associadas à Ubiquiti descrevem falhas críticas de bypass de autenticação e ausência de autorização em funções sensíveis, com pontuações CVSS de 9.4 a 9.6. De acordo com as informações disponíveis, essas falhas podem ser exploradas pela rede ou pela rede adjacente para alterar o estado do dispositivo ou acessar arquivos com privilégios elevados.

Outro CVE crítico ligado à Ubiquiti aponta para o uso de credenciais embutidas no código. Quando o serviço FTP está acessível, essa condição permitiria acesso remoto a arquivos com privilégios de root.

Relatórios técnicos independentes também indicam que a Ubiquiti corrigiu um conjunto amplo de 22 vulnerabilidades na linha UniFi, das quais 21 são classificadas como críticas e pelo menos três recebem pontuação CVSS 10.0 por falhas de controle de acesso que permitem escalada de privilégios e potencial execução de comandos arbitrários.

Pesquisadores da VulnCheck, por sua vez, desenvolveram um exploit para a CVE-2026-77539, uma vulnerabilidade de command injection pré-autenticação no Ubiquiti UniFi OS Server. O trabalho mostra que já existe código explorável publicamente para uma das falhas, o que eleva o risco de exploração em massa se os equipamentos não forem atualizados.

O que aconteceu com o alerta sobre o Paraguai?

A VECERT Analyzer divulgou um alerta preventivo não confirmado sobre uma suposta exfiltração e publicação de uma base de dados de 10,5 GB atribuída ao Ministério da Saúde Pública e Bem-Estar Social do Paraguai. A própria fonte esclareceu que a evidência visível não está verificada, por isso o suposto incidente segue sem confirmação independente.

Na mesma alerta, a VECERT Analyzer atribuiu a suposta atividade a um ator identificado como Zumarius e recomendou que entidades governamentais paraguaias revisem logs de banco de dados e de WAF para identificar consultas SQL anômalas e fluxos de exfiltração entre 10 e 15 GB nas semanas anteriores.

Também aconselhou bloquear o domínio biteblob em gateways web seguros corporativos para evitar downloads do arquivo supostamente vinculado ao incidente. Segundo o alerta, esse arquivo pode conter malware ou ferramentas de rastreamento. Além disso, pediu a rotação de credenciais de contas de serviço com acesso a bancos de dados críticos e a verificação de que portas de administração como 3306 para MySQL e 1433 para MSSQL não estejam expostas na internet.

Como fica o risco na Synology?

A referência mais recente sobre a Synology matiza a leitura de risco imediato associada a um identificador específico. A entrada CVE-2026-87730 aparece como rejected em uma base de referência que cita security@synology.com e a NVD, sem pontuação CVSS nem EPSS e sem inclusão no catálogo KEV da CISA.

Esse dado não contradiz os avisos publicados pelo CERT-PY sobre Synology, mas mostra que nem todo identificador vinculado ao ecossistema da marca mantém o mesmo nível de validação ou urgência. Neste caso, a própria base de referência classifica o CVE como rejeitado.

As campanhas recentes também aparecem em análises jornalísticas sobre intrusões de longa duração, nas quais falhas de WordPress, Zyxel e Ubiquiti se combinam para subtrair milhares de documentos oficiais. Nesse tipo de operação, a Ubiquiti é usada como um dos vários vetores contra órgãos públicos.

Fontes

Ver todas