Beveiligingsadvies NCSC-2026-0221 [1.00] [M/H] Kwetsbaarheden verholpen in UniFi-producten van Ubiquiti Networks

Ubiquiti heeft beveiligingslekken gedicht in meerdere UniFi-onderdelen: Connect, Talk, Access, UniFi OS, Network en Protect. Het gaat om serieuze kwetsbaarheden, variërend van command injection en (No)SQL‑injectie tot improper input validation, improper access control, server‑side request forgery (SSRF), path traversal, authenticatie‑bypass en hardnekkige privilege‑escalatie. Afhankelijk van het specifieke lek kan een aanvaller met netwerktoegang – soms zonder inlog, soms met beperkte rechten of na authenticatie – willekeurige commando’s uitvoeren, privileges verhogen, bestanden lezen of aanpassen, inlogbeveiliging omzeilen of een Denial of Service veroorzaken. Sommige scenario’s vergen gebruikersinteractie (bijvoorbeeld een bezoek aan een kwaadaardige site), andere zijn direct via het netwerk te misbruiken. Deze issues raken toepassingen en platformen voor netwerkbeheer, toegangscontrole, video­bewaking en security‑monitoring binnen de volledige UniFi‑lijn.

In mei 2026 bracht Ubiquiti Security Advisory Bulletin 064 uit voor UniFi OS. Daarin staan vijf kwetsbaarheden, waaronder drie met een CVSS‑score van 10,0. Die drie (CVE‑2026‑34908, CVE‑2026‑34909 en CVE‑2026‑34910) zijn inmiddels opgenomen in CISA’s Known Exploited Vulnerabilities‑lijst, wat duidt op misbruik in het wild. Getroffen zijn onder meer UniFi OS‑apparaten zoals Dream Machines, Cloud Gateways, Cloud Keys, UNVR’s en UNAS‑systemen. Patchen heeft hier hoge prioriteit, zeker als de beheerinterface op enig moment vanaf minder vertrouwde netwerken bereikbaar is geweest. (digital.nhs.uk)

Begin juli 2026 volgde Security Advisory Bulletin 066 met aanvullend onderzoek en fixes voor onder meer UniFi Connect, Talk, Access, Network en Protect. Ubiquiti publiceerde bijbehorende updates; zo verwijzen de releasenotes expliciet naar “Fixed the security issues mentioned in Security Advisory Bulletin 066.” Voorbeelden zijn UniFi OS 5.1.19, UniFi Protect 7.1.83 en UniFi Access 4.2.29. Controleer dus actief of jouw omgeving deze versies (of nieuwer) draait. (community.ui.com)

Eerder dit jaar (19 maart 2026) speelde ook een losstaand, maar relevant probleem in de UniFi Network Application: CVE‑2026‑22557, een ongeauthenticeerbare path‑traversal met CVSS 10,0, plus een geauthenticeerde NoSQL‑injectie (CVE‑2026‑22558) voor privilege‑escalatie. Ook hiervoor zijn updates beschikbaar; wie nog een oudere Network‑versie beheert, doet er goed aan direct bij te werken. (censys.com)

Nederlandse media besteedden recent aandacht aan de UniFi‑OS‑lekken en somden een brede lijst getroffen producten op (waaronder diverse Dream Machines, Cloud Keys, UNVR/ENVR en UNAS‑varianten). Dat onderstreept hoe breed deze kwetsbaarheden ingrijpen in de UniFi‑keten van beheer tot opslag en camera’s. (security.nl)

Wat je nu het beste doet

  • Update alles. Werk UniFi OS minimaal bij naar 5.1.19 en installeer de nieuwste releases voor Protect, Access, Talk, Connect en Network. Plan daarna een herstart en controleer of versies daadwerkelijk zijn doorgevoerd. (community.ui.com)
  • Beperk de beheerinterface. Sta beheer alleen toe vanaf vertrouwde (beheer)netwerken of via een VPN/ZTNA‑oplossing; blokkeer directe publieke toegang en maak geen onnodige port‑forwards naar controllers of NVR’s. Aanvallen vinden vaak plaats zodra de management‑UI bereikbaar is. (digital.nhs.uk)
  • Dwing sterke authenticatie af. Schakel 2FA in op UniFi‑accounts en gebruik unieke, lange wachtwoorden voor zowel cloud‑ als lokale admin‑users. (digital.nhs.uk)
  • Controleer logs en accounts. Kijk of er onbekende beheerders zijn aangemaakt, of dat configuraties onverwacht zijn gewijzigd. Herstel verdachte systemen en roteer API‑sleutels en tokens. (digital.nhs.uk)
  • Volg de vendor‑adviezen. Houd Security Advisory Bulletins 064/065/066 en de releasenotes in de gaten voor aanvullende mitigaties of indicatoren van misbruik. (digital.nhs.uk)

Kortom: deze kwetsbaarheden zijn breed, sommige zijn of waren actief misbruikt, en de impact is aanzienlijk. Patch snel, sluit beheer strak af en controleer je omgeving grondig — dan verklein je het risico op incidenten rond UniFi‑beheer, -toegang en -bewaking aanzienlijk. (digital.nhs.uk)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.