Vingt-deux failles corrigées dans UniFi, dont trois notées 10/10 sur l’échelle CVSS

22 failles corrigées dans l'écosystème UniFi, dont 3 avec un score CVSS de 10 sur 10

Le bulletin de sécurité publié le 26 août 2026 par Ubiquiti corrige une vingtaine de failles de sécurité affectant plusieurs produits de l’écosystème UniFi, notamment UniFi Protect, UniFi Network, UniFi Access, UniFi Talk, UniFi Connect et UniFi OS. Trois vulnérabilités ont été attribuées à un score CVSS de 10 sur 10, signalant leur criticité maximale.

21 failles critiques sur 22, et trois scores max

Le bulletin de sécurité d’Ubiquiti référence un total de 22 vulnérabilités, dont 21 sont classées comme critiques. Les trois failles avec un score CVSS de 10 sur 10 sont :

  • CVE-2026-77537, dans l’application UniFi Protect. Une mauvaise validation des entrées permettrait à un attaquant sur le réseau, sans privilège ni interaction utilisateur, d’exécuter des commandes à distance.
  • CVE-2026-77550, dans UniFi OS. Une gestion incorrecte des séquences CRLF permettrait de contourner l’authentification sur les appareils et instances UniFi OS.
  • CVE-2026-77554, dans l’application UniFi Talk. Cette vulnérabilité permettrait également une injection de commandes à distance sans authentification.

Par ailleurs, la CVE-2026-77545, avec un score CVSS de 9.0, concerne un code de débogage resté actif par inadvertance dans UniFi OS.

Ubiquiti n’a pas précisé si ces vulnérabilités avaient été exploitées avant la mise à disposition des correctifs. Toutefois, la société met en garde que ces failles sont facilement exploitables sans interaction de l’utilisateur.

Versions corrigées disponibles

Pour les utilisateurs, Ubiquiti a publié des versions patchées. Voici un résumé des versions minimales à installer :

  • UniFi Protect Application : 7.2.105 (versions 7.1.87 et antérieures vulnérables)
  • UniFi Network Application : 10.5.67 (versions 10.4.57 et antérieures)
  • UniFi Access Application : 4.3.5 (versions 4.3.3 et antérieures)
  • UniFi Talk Application : 5.3.2 (versions 5.2.7 et antérieures)
  • UniFi Connect Application : 3.24.22 (versions 3.24.20 et antérieures)
  • UID Enterprise Agent : 1.62.1 (versions 1.61.8 et antérieures)
  • UniFi OS Server : 5.1.37 (versions 5.1.21 et antérieures)
  • UniFi Connect Display Cast Pro : 1.0.111
  • UniFi Enterprise Audio/Video Bridge : 1.0.11
  • UniFi Protect AI Key : 2.2.6

Ubiquiti a récemment connu des problèmes de sécurité similaires, avec trois failles notées 10 sur 10 corrigées en mai 2026. Ces vulnérabilités avaient été ajoutées au catalogue des vulnérabilités activement exploitées par la CISA un mois plus tard, soulevant des inquiétudes quant à la sécurité des équipements Ubiquiti, qui sont des cibles privilégiées pour les cybercriminels.

Actuellement, plus de 100 000 instances d’UniFi OS seraient accessibles depuis Internet, selon une analyse de Censys, soulignant l’importance de ces mises à jour de sécurité.

Source : Bulletin de sécurité Ubiquiti, 26 août 2026.

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *