Le bulletin de sécurité publié le 26 août 2026 par Ubiquiti corrige une vingtaine de failles de sécurité affectant plusieurs produits de l’écosystème UniFi, notamment UniFi Protect, UniFi Network, UniFi Access, UniFi Talk, UniFi Connect et UniFi OS. Trois vulnérabilités ont été attribuées à un score CVSS de 10 sur 10, signalant leur criticité maximale.
21 failles critiques sur 22, et trois scores max
Le bulletin de sécurité d’Ubiquiti référence un total de 22 vulnérabilités, dont 21 sont classées comme critiques. Les trois failles avec un score CVSS de 10 sur 10 sont :
- CVE-2026-77537, dans l’application UniFi Protect. Une mauvaise validation des entrées permettrait à un attaquant sur le réseau, sans privilège ni interaction utilisateur, d’exécuter des commandes à distance.
- CVE-2026-77550, dans UniFi OS. Une gestion incorrecte des séquences CRLF permettrait de contourner l’authentification sur les appareils et instances UniFi OS.
- CVE-2026-77554, dans l’application UniFi Talk. Cette vulnérabilité permettrait également une injection de commandes à distance sans authentification.
Par ailleurs, la CVE-2026-77545, avec un score CVSS de 9.0, concerne un code de débogage resté actif par inadvertance dans UniFi OS.
Ubiquiti n’a pas précisé si ces vulnérabilités avaient été exploitées avant la mise à disposition des correctifs. Toutefois, la société met en garde que ces failles sont facilement exploitables sans interaction de l’utilisateur.
Versions corrigées disponibles
Pour les utilisateurs, Ubiquiti a publié des versions patchées. Voici un résumé des versions minimales à installer :
- UniFi Protect Application :
7.2.105(versions7.1.87et antérieures vulnérables) - UniFi Network Application :
10.5.67(versions10.4.57et antérieures) - UniFi Access Application :
4.3.5(versions4.3.3et antérieures) - UniFi Talk Application :
5.3.2(versions5.2.7et antérieures) - UniFi Connect Application :
3.24.22(versions3.24.20et antérieures) - UID Enterprise Agent :
1.62.1(versions1.61.8et antérieures) - UniFi OS Server :
5.1.37(versions5.1.21et antérieures) - UniFi Connect Display Cast Pro :
1.0.111 - UniFi Enterprise Audio/Video Bridge :
1.0.11 - UniFi Protect AI Key :
2.2.6
Ubiquiti a récemment connu des problèmes de sécurité similaires, avec trois failles notées 10 sur 10 corrigées en mai 2026. Ces vulnérabilités avaient été ajoutées au catalogue des vulnérabilités activement exploitées par la CISA un mois plus tard, soulevant des inquiétudes quant à la sécurité des équipements Ubiquiti, qui sont des cibles privilégiées pour les cybercriminels.
Actuellement, plus de 100 000 instances d’UniFi OS seraient accessibles depuis Internet, selon une analyse de Censys, soulignant l’importance de ces mises à jour de sécurité.
Source : Bulletin de sécurité Ubiquiti, 26 août 2026.

