Netwerk- en beveiligingscomponenten blijven de focus van professionele dreigingsactoren. Momenteel waarschuwen beveiligingsonderzoekers, de fabrikant Ubiquiti en de Amerikaanse cybersecuritydienst CISA voor drie kritieke kwetsbaarheden in UniFi OS die al actief worden uitgebuit. Bedrijven die UniFi-apparaten gebruiken, dienen de verstrekte beveiligingsupdates tijdig te installeren en hun systemen te controleren op tekenen van compromittering.
Wat is er gebeurd?
UniFi OS is het centrale besturingssysteem en beheerplatform van veel Ubiquiti-apparaten. Onder andere worden firewalls, routers, gateways, Wi-Fi-netwerken, switches en videobewakingssystemen centraal beheerd en geconfigureerd. Omdat UniFi OS kan worden gebruikt om de volledige netwerkinfrastructuur te beheren, is het platform een bijzonder aantrekkelijk aanvalspunt voor cybercriminelen.
Drie kritieke kwetsbaarheden (CVE-2026-34908, CVE-2026-34909 en CVE-2026-34910) zijn ontdekt in UniFi OS met een maximale CVSS-score van 10,0. Het is bijzonder cruciaal dat deze kwetsbaarheden met elkaar kunnen worden gecombineerd en zo een volledige overname van getroffen systemen mogelijk maken.
De Amerikaanse cybersecuritydienst CISA heeft de kwetsbaarheden al opgenomen in haar catalogus van actief benutte kwetsbaarheden. Daarnaast is er een functionele steekproefexploit gepubliceerd door beveiligingsonderzoekers, wat het risico op verdere aanvallen aanzienlijk verhoogt.
Hoe werkt de aanval?
De aanval is gericht op de beheerinterface van UniFi OS. Door de drie kwetsbaarheden te combineren, kunnen aanvallers verschillende beveiligingsmechanismen achter elkaar omzeilen. Ten eerste krijgen ze toegang tot interne systeemfuncties zonder zichzelf te hoeven authenticeren met geldige inloggegevens (authenticatie-bypass). Ze kunnen vervolgens toegang krijgen tot vertrouwelijke systeembestanden (paddoorloop) en uiteindelijk willekeurige commando’s uitvoeren op het apparaat (commando-injectie).
Daardoor krijgen de aanvallers volledige controle over de beheerinfrastructuur van het getroffen UniFi-systeem – met de hoogste systeemrechten (remote root compromise). Dit betekent dat ze het systeem volledig kunnen overnemen zonder zich eerst aan te melden. Ze kunnen het apparaat dan beheren als een beheerder, nieuwe gebruikersaccounts aanmaken, configuraties wijzigen of beveiligingsfuncties manipuleren.
Aanvallen die al zijn waargenomen, tonen aan dat daders nieuwe beheerdersaccounts aanmaken – bijvoorbeeld met de naam “John Sim” – zonder dat ze worden opgemerkt. Dergelijke toegang stelt hen in staat permanent op het systeem te blijven en verdere aanvallen op interne systemen voor te bereiden.
Wat wordt getroffen?
De volgende systemen met UniFi OS zijn onder andere getroffen:
Vooral kleine en middelgrote bedrijven gebruiken vaak UniFi-producten als centrale netwerk- en beveiligingsinfrastructuur.
Waarom is dit bijzonder belangrijk?
UniFi-gateways en controllers beheren vaak de volledige netwerkinfrastructuur van een organisatie. Als zo’n systeem wordt gecompromitteerd, kunnen aanvallers nieuwe gebruikersaccounts aanmaken, netwerkconfiguraties wijzigen, beveiligingsmechanismen overrulen of andere systemen binnen het bedrijfsnetwerk aanvallen, onder andere.
Aangezien de kwetsbaarheden al actief worden uitgebuit en er publiekelijk beschikbare aanvalstools bestaan, is er een bijzonder hoog risico voor niet-gepatchte systemen. De combinatie van gemakkelijke exploitbaarheid, het ontbreken van exploitbarrières en al bevestigde actieve exploitatie maakt deze kwetsbaarheden bijzonder aantrekkelijk voor geautomatiseerde aanvallen, botnets en grootschalige campagnes.
Hoe kan ik mezelf beschermen?
Wij bevelen aan dat getroffen bedrijven de volgende maatregelen tijdig implementeren:
Bedrijven die UniFi OS gebruiken, moeten hun systemen op korte termijn updaten en als voorzorgsmaatregel controleren op tekenen van compromittering.
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & Meer informatie