Los componentes de red y seguridad siguen siendo el foco de los actores profesionales de amenazas. Actualmente, investigadores de seguridad, el fabricante Ubiquiti y la agencia estadounidense de ciberseguridad CISA advierten sobre tres vulnerabilidades críticas en UniFi OS que ya están siendo explotadas activamente. Las empresas que usan dispositivos UniFi deben instalar las actualizaciones de seguridad proporcionadas de forma oportuna y revisar sus sistemas en busca de signos de compromiso.
¿Qué ha pasado?
UniFi OS es el sistema operativo central y la plataforma de gestión de muchos dispositivos Ubiquiti. Entre otras cosas, los cortafuegos, routers, pasarelas, redes Wi-Fi, switches y sistemas de videovigilancia están gestionados y configurados de forma centralizada. Dado que UniFi OS puede utilizarse para administrar toda la infraestructura de red, la plataforma es un punto de ataque especialmente atractivo para los ciberdelincuentes.
Se han descubierto tres vulnerabilidades críticas (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) en UniFi OS con una puntuación máxima CVSS de 10,0. Es especialmente crítico que estas vulnerabilidades puedan combinarse entre sí y así permitir una toma total de control de los sistemas afectados.
La agencia estadounidense de ciberseguridad CISA ya ha incluido estas vulnerabilidades en su catálogo de vulnerabilidades activamente explotadas. Además, investigadores de seguridad han publicado un exploit funcional de muestra, que aumenta significativamente el riesgo de nuevos ataques.
¿Cómo funciona el ataque?
El ataque está dirigido contra la interfaz de gestión de UniFi OS. Al combinar las tres vulnerabilidades, los atacantes pueden eludir varios mecanismos de seguridad uno tras otro. Primero, acceden a funciones internas del sistema sin tener que autenticarse con credenciales válidas (bypass de autenticación). Luego pueden acceder a archivos confidenciales del sistema (recorrido de rutas) y finalmente ejecutar comandos arbitrarios en el dispositivo (inyección de comandos).
Como resultado, los atacantes obtienen control total sobre la infraestructura de gestión del sistema UniFi afectado, con los mayores privilegios del sistema (compromiso remoto de raíz). Esto significa que pueden tomar el control del sistema por completo sin tener que inscribirse primero. Luego pueden gestionar el dispositivo como administrador, crear nuevas cuentas de usuario, cambiar configuraciones o manipular funciones de seguridad.
Los ataques ya observados muestran que los perpetradores crean nuevas cuentas de administrador —por ejemplo, con el nombre «John Sim» — sin ser detectados. Este acceso les permite permanecer permanentemente en el sistema y preparar nuevos ataques contra sistemas internos.
¿Qué se ve afectado?
Los siguientes sistemas con UniFi OS se ven afectados, entre otros:
Las pequeñas y medianas empresas, en particular, suelen utilizar productos UniFi como infraestructura central de red y seguridad.
¿Por qué es esto especialmente crítico?
Los gateways y controladores UniFi suelen gestionar toda la infraestructura de red de una organización. Si un sistema así se ve comprometido, los atacantes pueden crear nuevas cuentas de usuario, cambiar configuraciones de red, anular mecanismos de seguridad o atacar otros sistemas dentro de la red de la empresa, entre otras cosas.
Dado que las vulnerabilidades ya están siendo explotadas activamente y existen herramientas de ataque públicas, existe un riesgo particularmente alto para sistemas sin parcheos. La combinación de facilidad de explotabilidad, ausencia de barreras de explotación y explotación activa ya confirmada hace que estas vulnerabilidades sean especialmente atractivas para ataques automatizados, botnets y campañas a gran escala.
¿Cómo puedo protegerme?
Recomendamos que las empresas afectadas implementen las siguientes medidas de manera oportuna:
Las empresas que usan UniFi OS deberían actualizar sus sistemas con poca antelación y comprobar si hay signos de compromiso como medida de precaución.
¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?
Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.
Fuentes y más información