29.06.2026

Kritieke kwetsbaarheden in UniFi OS worden al actief uitgebuit

Netwerk- en beveiligingscomponenten blijven de focus van professionele dreigingsactoren. Momenteel waarschuwen beveiligingsonderzoekers, de fabrikant Ubiquiti en de Amerikaanse cybersecuritydienst CISA voor drie kritieke kwetsbaarheden in UniFi OS die al actief worden uitgebuit. Bedrijven die UniFi-apparaten gebruiken, dienen de verstrekte beveiligingsupdates tijdig te installeren en hun systemen te controleren op tekenen van compromittering.

Wat is er gebeurd?

UniFi OS is het centrale besturingssysteem en beheerplatform van veel Ubiquiti-apparaten. Onder andere worden firewalls, routers, gateways, Wi-Fi-netwerken, switches en videobewakingssystemen centraal beheerd en geconfigureerd. Omdat UniFi OS kan worden gebruikt om de volledige netwerkinfrastructuur te beheren, is het platform een bijzonder aantrekkelijk aanvalspunt voor cybercriminelen.

Drie kritieke kwetsbaarheden (CVE-2026-34908, CVE-2026-34909 en CVE-2026-34910) zijn ontdekt in UniFi OS met een maximale CVSS-score van 10,0. Het is bijzonder cruciaal dat deze kwetsbaarheden met elkaar kunnen worden gecombineerd en zo een volledige overname van getroffen systemen mogelijk maken.

De Amerikaanse cybersecuritydienst CISA heeft de kwetsbaarheden al opgenomen in haar catalogus van actief benutte kwetsbaarheden. Daarnaast is er een functionele steekproefexploit gepubliceerd door beveiligingsonderzoekers, wat het risico op verdere aanvallen aanzienlijk verhoogt.

Hoe werkt de aanval?

De aanval is gericht op de beheerinterface van UniFi OS. Door de drie kwetsbaarheden te combineren, kunnen aanvallers verschillende beveiligingsmechanismen achter elkaar omzeilen. Ten eerste krijgen ze toegang tot interne systeemfuncties zonder zichzelf te hoeven authenticeren met geldige inloggegevens (authenticatie-bypass). Ze kunnen vervolgens toegang krijgen tot vertrouwelijke systeembestanden (paddoorloop) en uiteindelijk willekeurige commando’s uitvoeren op het apparaat (commando-injectie).

Daardoor krijgen de aanvallers volledige controle over de beheerinfrastructuur van het getroffen UniFi-systeem – met de hoogste systeemrechten (remote root compromise). Dit betekent dat ze het systeem volledig kunnen overnemen zonder zich eerst aan te melden. Ze kunnen het apparaat dan beheren als een beheerder, nieuwe gebruikersaccounts aanmaken, configuraties wijzigen of beveiligingsfuncties manipuleren.

Aanvallen die al zijn waargenomen, tonen aan dat daders nieuwe beheerdersaccounts aanmaken – bijvoorbeeld met de naam “John Sim” – zonder dat ze worden opgemerkt. Dergelijke toegang stelt hen in staat permanent op het systeem te blijven en verdere aanvallen op interne systemen voor te bereiden.

Wat wordt getroffen?

De volgende systemen met UniFi OS zijn onder andere getroffen:

  • UniFi Droommachine (UDM)
  • UDM Pro
  • UDM SE
  • UDM Pro Max
  • UNVR G2 en UNVR Pro
  • UniFi OS Server
  • meer UniFi-apparaten met UniFi OS

Vooral kleine en middelgrote bedrijven gebruiken vaak UniFi-producten als centrale netwerk- en beveiligingsinfrastructuur.

Waarom is dit bijzonder belangrijk?

UniFi-gateways en controllers beheren vaak de volledige netwerkinfrastructuur van een organisatie. Als zo’n systeem wordt gecompromitteerd, kunnen aanvallers nieuwe gebruikersaccounts aanmaken, netwerkconfiguraties wijzigen, beveiligingsmechanismen overrulen of andere systemen binnen het bedrijfsnetwerk aanvallen, onder andere.

Aangezien de kwetsbaarheden al actief worden uitgebuit en er publiekelijk beschikbare aanvalstools bestaan, is er een bijzonder hoog risico voor niet-gepatchte systemen. De combinatie van gemakkelijke exploitbaarheid, het ontbreken van exploitbarrières en al bevestigde actieve exploitatie maakt deze kwetsbaarheden bijzonder aantrekkelijk voor geautomatiseerde aanvallen, botnets en grootschalige campagnes.

Hoe kan ik mezelf beschermen?

Wij bevelen aan dat getroffen bedrijven de volgende maatregelen tijdig implementeren:

  • Update UniFi OS: Installeer ten minste versie 5.1.12 of ten minste versie 5.0.8 voor UniFi OS Server.
  • Controleer systemen: Controleer op onbekende beheerdersaccounts (bijv. “John Sim”) of onverwachte configuratiewijzigingen. Verwijder verdachte accounts en reset de getroffen inloggegevens.
  • Beveilig en beperk de beheertoegang: Zorg ervoor dat de beheerinterface van je UniFi-apparaten niet direct toegankelijk is vanaf het internet. Toegang moet alleen via het interne netwerk of een beveiligde VPN zijn. Beperk de toegang tot beheersystemen strikt tot dedicated admin-netwerken of zero trust-toegang.
  • Activeer Logging & Detection: Schakel HTTP-, systeem- en auditlogs in en analyseer hen, vooral voor ongebruikelijke API-toegangen, directorydoorlooppatronen of onverwachte shell-commando’s.
  • Verminder het externe aanvalsoppervlak: Controleer regelmatig of UniFi-beheerinterfaces openbaar toegankelijk zijn en verwijder onnodige blootstelling.

Bedrijven die UniFi OS gebruiken, moeten hun systemen op korte termijn updaten en als voorzorgsmaatregel controleren op tekenen van compromittering.

Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?

Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.

Bronnen & Meer informatie

  • Ubiquiti Security Bulletin 064
  • CISA – Bekende Exploited Vulnerabilities (KEV)
  • hese beveiliging – Actieve aanvallen op UniFi OS
  • Bishop Fox – Technische analyse en proof of concept