Ubiquiti 修复 22 个 UniFi 漏洞:三个 CVSS 10.0 横跨监控、系统与 VoIP

UniFi 漏洞修复规模罕见:Ubiquiti 于 8 月 26 日发布 Security Advisory Bulletin 067,一次性披露 22 个漏洞,其中三个为 CVSS 满分 10.0,分别位于视频监控(UniFi Protect)、设备系统(UniFi OS)与 VoIP 电话(UniFi Talk)三条产品线,均可由未授权攻击者在网络上直接利用。

事件概述

三个最高危漏洞各自针对不同的攻击面:

  • CVE-2026-77537(UniFi Protect,命令注入):输入校验不当,攻击者可向宿主设备注入命令,修复版本 7.2.105+;
  • CVE-2026-77550(UniFi OS,CRLF 注入认证绕过):未正确中和 CRLF 序列,攻击者可完全绕过认证访问管理功能,UniFi OS Server 修复版本 5.1.37+,Cloud Key、NVR、Dream Machine 等设备系列 5.1.31+,NAS 5.1.32+,Express 4.0.17+;
  • CVE-2026-77554(UniFi Talk,命令注入):输入校验不当,可攻陷 VoIP 宿主设备,修复版本 5.3.2+。

三个漏洞均为网络向量、低复杂度、无需权限与用户交互。同批公告还包含 18 个其余严重级别问题,覆盖 UniFi OS Server、Network 应用、Protect AI Key 及多款路由、网关与 NAS 设备。

技术细节

值得注意的是 CVE-2026-77550 的利用机制:CRLF(回车换行)是 HTTP 等协议标记头行结束的控制字符,当服务端将含原始 CRLF 的输入写入认证状态而未做中和时,攻击者可注入额外内容改写认证判定,等于重写了登录闸门。三个漏洞分属三个独立服务,意味着仅隔离 Protect 管理端口并不能保护 UniFi OS 的认证面,必须逐组件独立修补。

影响评估

威胁情报数据显示,超过 10 万个 UniFi OS 实例暴露在公网。历史轨迹同样值得警惕:5 月修补的结构相似的三漏洞链,从公告到被僵尸网络实际利用仅约 33 天;CISA 曾于 6 月要求联邦机构三天内完成同类漏洞修补。本轮虽暂无在野利用确认,但暴露实例的修补窗口期预计同样短暂。

修复建议

  • UniFi Protect 升级至 7.2.105+,UniFi Talk 升级至 5.3.2+;
  • UniFi OS Server 升级至 5.1.37+,其余设备系列按官方公告对应版本逐台升级;
  • 管理界面一律置于 VPN 之后,禁止直接暴露公网;
  • 升级完成后逐台核对运行版本,确认修复生效。

参考来源