En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
29.06.2026

Las vulnerabilidades críticas en UniFi OS ya están siendo explotadas activamente

Los componentes de red y seguridad siguen siendo el foco de los actores profesionales de amenazas. Actualmente, investigadores de seguridad, el fabricante Ubiquiti y la agencia estadounidense de ciberseguridad CISA advierten sobre tres vulnerabilidades críticas en UniFi OS que ya están siendo explotadas activamente. Las empresas que usan dispositivos UniFi deben instalar las actualizaciones de seguridad proporcionadas de forma oportuna y revisar sus sistemas en busca de signos de compromiso.

¿Qué ha pasado?

UniFi OS es el sistema operativo central y la plataforma de gestión de muchos dispositivos Ubiquiti. Entre otras cosas, los cortafuegos, routers, pasarelas, redes Wi-Fi, switches y sistemas de videovigilancia están gestionados y configurados de forma centralizada. Dado que UniFi OS puede utilizarse para administrar toda la infraestructura de red, la plataforma es un punto de ataque especialmente atractivo para los ciberdelincuentes.

Se han descubierto tres vulnerabilidades críticas (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) en UniFi OS con una puntuación máxima CVSS de 10,0. Es especialmente crítico que estas vulnerabilidades puedan combinarse entre sí y así permitir una toma total de control de los sistemas afectados.

La agencia estadounidense de ciberseguridad CISA ya ha incluido estas vulnerabilidades en su catálogo de vulnerabilidades activamente explotadas. Además, investigadores de seguridad han publicado un exploit funcional de muestra, que aumenta significativamente el riesgo de nuevos ataques.

¿Cómo funciona el ataque?

El ataque está dirigido contra la interfaz de gestión de UniFi OS. Al combinar las tres vulnerabilidades, los atacantes pueden eludir varios mecanismos de seguridad uno tras otro. Primero, acceden a funciones internas del sistema sin tener que autenticarse con credenciales válidas (bypass de autenticación). Luego pueden acceder a archivos confidenciales del sistema (recorrido de rutas) y finalmente ejecutar comandos arbitrarios en el dispositivo (inyección de comandos).

Como resultado, los atacantes obtienen control total sobre la infraestructura de gestión del sistema UniFi afectado, con los mayores privilegios del sistema (compromiso remoto de raíz). Esto significa que pueden tomar el control del sistema por completo sin tener que inscribirse primero. Luego pueden gestionar el dispositivo como administrador, crear nuevas cuentas de usuario, cambiar configuraciones o manipular funciones de seguridad.

Los ataques ya observados muestran que los perpetradores crean nuevas cuentas de administrador —por ejemplo, con el nombre «John Sim» — sin ser detectados. Este acceso les permite permanecer permanentemente en el sistema y preparar nuevos ataques contra sistemas internos.

¿Qué se ve afectado?

Los siguientes sistemas con UniFi OS se ven afectados, entre otros:

  • UniFi Dream Machine (UDM)
  • UDM Pro
  • UDM SE
  • UDM Pro Max
  • UNVR G2 y UNVR Pro
  • UniFi OS Server
  • más dispositivos UniFi con UniFi OS

Las pequeñas y medianas empresas, en particular, suelen utilizar productos UniFi como infraestructura central de red y seguridad.

¿Por qué es esto especialmente crítico?

Los gateways y controladores UniFi suelen gestionar toda la infraestructura de red de una organización. Si un sistema así se ve comprometido, los atacantes pueden crear nuevas cuentas de usuario, cambiar configuraciones de red, anular mecanismos de seguridad o atacar otros sistemas dentro de la red de la empresa, entre otras cosas.

Dado que las vulnerabilidades ya están siendo explotadas activamente y existen herramientas de ataque públicas, existe un riesgo particularmente alto para sistemas sin parcheos. La combinación de facilidad de explotabilidad, ausencia de barreras de explotación y explotación activa ya confirmada hace que estas vulnerabilidades sean especialmente atractivas para ataques automatizados, botnets y campañas a gran escala.

¿Cómo puedo protegerme?

Recomendamos que las empresas afectadas implementen las siguientes medidas de manera oportuna:

  • Actualizar UniFi OS: Instala al menos la versión 5.1.12 o al menos la versión 5.0.8 para UniFi OS Server.
  • Comprobar sistemas: Comprobar cuentas de administrador desconocidas (por ejemplo, «John Sim») o cambios inesperados en la configuración. Elimina cuentas sospechosas y restablece las credenciales afectadas.
  • Asegurar y restringir el acceso de gestión: Asegúrese de que la interfaz de gestión de sus dispositivos UniFi no sea accesible directamente desde Internet. El acceso solo debe hacerse a través de la red interna o una VPN segura. Limitar estrictamente el acceso a los sistemas de gestión a redes de administración dedicadas o acceso a confianza cero.
  • Habilitar registro y detección: Habilitar y analizar registros HTTP, de sistema y de auditoría, especialmente para acceder a API inusuales, patrones de recorrido de directorios o comandos inesperados de shell.
  • Reducir la superficie de ataque externa: Comprueba regularmente que las interfaces de gestión UniFi sean accesibles públicamente y elimina exposiciones innecesarias.

Las empresas que usan UniFi OS deberían actualizar sus sistemas con poca antelación y comprobar si hay signos de compromiso como medida de precaución.

¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?

Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.

Fuentes y más información

  • Boletín de Seguridad Ubiquiti 064
  • CISA – Vulnerabilidades Explotadas Conocidas (KEV)
  • heise Security – Ataques activos a UniFi OS
  • Obispo Fox – Análisis técnico y prueba de concepto