25 NOWYCH PODATNOŚCI W UNIFI. DLACZEGO ADMINISTRATORZY JST POWINNI POTRAKTOWAĆ TEN KOMUNIKAT JAKO SYGNAŁ ALARMOWY?

2026-07-02 07:44:00 Autor: Witold Bzdęga

W ostatnich miesiącach administratorzy systemów teleinformatycznych obserwują serię krytycznych podatności dotyczących platformy UniFi firmy Ubiquiti. Kolejne komunikaty producenta oraz CERT Polska pokazują, że zagrożenie nie ogranicza się do pojedynczej luki. Tym razem opublikowano aż 25 podatności obejmujących wiele produktów z rodziny UniFi. Część z nich umożliwia zdalne wykonanie kodu oraz ominięcie mechanizmów uwierzytelniania. Dla jednostek samorządu terytorialnego to sygnał, że infrastruktura sieciowa wymaga nie tylko regularnych aktualizacji, ale również ciągłej kontroli bezpieczeństwa. Jeżeli w twoim urzędzie UniFi odpowiada za zarządzanie siecią, punktami dostępowymi, monitoringiem lub segmentacją VLAN, nie możesz ograniczyć się wyłącznie do instalacji nowego firmware. Powinieneś założyć, że każda podatność mogła zostać wykorzystana jeszcze przed publikacją poprawek i zweryfikować, czy infrastruktura nie nosi śladów kompromitacji.

Obraz przedstawia ekran komputera z dużym komunikatem „SYSTEM HACKED”, sugerującym skuteczny cyberatak lub przejęcie systemu. W tle widoczne są okna z kodem i interfejsem systemowym w czerwono-czarnej kolorystyce, podkreślające temat zagrożeń cyberbezpieczeństwa. Grafika symbolizuje naruszenie bezpieczeństwa systemów informatycznych oraz ryzyko ataków hakerskich.

Źródło: Designed by Magnific

Szczególną uwagę zwracają dwie luki. Pierwsza z nich, oznaczona jako CVE-2026-54402, umożliwia uwierzytelnionemu użytkownikowi zdalne wykonanie kodu na urządzeniach pracujących pod kontrolą UniFi OS. Druga, CVE-2026-54403, wykorzystuje podatność typu Path Traversal i pozwala ominąć mechanizmy uwierzytelniania. Połączenie obu podatności może prowadzić do pełnego przejęcia urządzenia zarządzającego siecią. Dla administratora JST nie jest to wyłącznie problem pojedynczego kontrolera. UniFi Controller lub UniFi OS często zarządza przełącznikami, punktami dostępowymi, kamerami monitoringu oraz konfiguracją sieci bezprzewodowej. Przejęcie takiego urządzenia daje napastnikowi możliwość poznania topologii sieci, konfiguracji VLAN, adresacji IP, informacji o urządzeniach końcowych oraz parametrów połączeń VPN. W praktyce oznacza to uzyskanie punktu wejścia do dalszych etapów ataku.

W wielu urzędach system UniFi pracuje przez całą dobę i jest dostępny z Internetu dla administratorów lub firm serwisowych. Takie rozwiązanie znacząco zwiększa powierzchnię ataku. CERT Polska już wcześniej zwracał uwagę, że urządzenia zarządzające siecią nie powinny być udostępniane publicznie bez odpowiednich zabezpieczeń. W przypadku wcześniejszych podatności UniFi eksperci zalecali traktowanie każdej niezaktualizowanej instancji dostępnej z Internetu jako potencjalnie skompromitowanej. To zalecenie pozostaje aktualne również dziś.

Warto zauważyć, że jest to już kolejny komunikat dotyczący krytycznych podatności UniFi opublikowany w 2026 roku. W czerwcu CERT Polska informował o podatnościach umożliwiających wykonanie kodu z uprawnieniami root oraz eskalację uprawnień. Następnie pojawiły się kolejne luki pozwalające na wstrzyknięcie poleceń systemowych. Obecny biuletyn pokazuje, że administrator nie może zakładać, iż jednorazowa aktualizacja rozwiązuje problem na dłuższy czas. Zarządzanie podatnościami musi stać się procesem, a nie jednorazowym działaniem.

Jeżeli zarządzasz infrastrukturą w jednostce samorządu terytorialnego, wykonaj w pierwszej kolejności kilka działań.

 W środowiskach objętych wymaganiami KRI, NIS2 lub normą ISO 27001 sama instalacja poprawek nie zamyka procesu obsługi incydentu. Powinieneś udokumentować ocenę ryzyka, potwierdzić wykonanie aktualizacji, sprawdzić skuteczność zabezpieczeń oraz zachować informacje o przeprowadzonych działaniach. Taka dokumentacja może okazać się niezbędna podczas audytu bezpieczeństwa lub analizy incydentu.

Dobrą praktyką jest również wdrożenie monitorowania urządzeń sieciowych w zewnętrznym systemie gromadzenia logów. Wiele kontrolerów przechowuje ograniczoną historię zdarzeń. Napastnik, który uzyska uprawnienia administratora, może usunąć lokalne logi. Jeżeli przesyłasz zdarzenia do centralnego systemu, takiego jak Wazuh, Graylog, Microsoft Sentinel, Elastic Stack lub FortiAnalyzer, zwiększasz szansę wykrycia nieautoryzowanych działań. W środowisku JST warto objąć monitoringiem nie tylko zapory sieciowe i serwery Windows, ale również przełączniki, kontrolery WiFi oraz urządzenia brzegowe.

Nie traktuj komunikatów CERT Polska jako zwykłych informacji o dostępności nowych aktualizacji. Każdy taki komunikat jest elementem procesu zarządzania podatnościami. W praktyce oznacza to identyfikację zagrożonych systemów, ocenę ryzyka, wdrożenie poprawek, analizę logów oraz weryfikację, czy nie doszło do naruszenia bezpieczeństwa przed instalacją aktualizacji. Takie podejście buduje odporność całej infrastruktury teleinformatycznej urzędu i znacząco ogranicza ryzyko skutecznego ataku.

Źródła:

CERT Polska; Krytyczne podatności w produktach
Ubiquiti Community; Security Advisory Bulletin 066
CERT Polska; Nowe krytyczne podatności w UniFi OS

CERT Polska; Krytyczne podatności w produktach Ubiquiti

 

AI ACT- Niniejszy tekst i/lub grafika zostały wygenerowane lub poprawione przy użyciu narzędzi SI, oraz opracowane przez człowieka.