搜尋

情資內容

更新時間:2026/06/29 15:55:37
發佈時間:2026/06/29 15:55:37
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1] Ubiquiti發布安全公告指出,UniFi OS設備存在五項重大及高風險漏洞,說明如下: 1. CVE-2026-33000:具備高權限且可存取目標網路的攻擊者,可利用輸入驗證不足漏洞執行命令注入。 2. CVE-2026-34908:攻擊者可利用存取控制不當漏洞,未經授權修改系統設定。 3. CVE-2026-34909:攻擊者可利用路徑遍歷漏洞存取底層系統檔案,並可能藉此存取系統帳號。 4. CVE-2026-34910:攻擊者可利用輸入驗證不足漏洞執行命令注入。 5. CVE-2026-34911:具備低權限且可存取目標網路的攻擊者,可利用路徑遍歷漏洞存取底層系統檔案,並可能藉此取得敏感資訊。   二、已揭露攻擊活動說明 1. CISA已將CVE-2026-34908、CVE-2026-34909、CVE-2026-34910納入漏洞利用清單。[2] 2. Bishop Fox發布技術分析報告指出,攻擊者可依序利用CVE-2026-34908、CVE-2026-34909及CVE-2026-34910,取得root權限。[3]
▶ 漏洞資訊
名稱:
CVE-2026-33000、CVE-2026-34908、CVE-2026-34909、CVE-2026-34910、CVE-2026-34911
描述:
使用版本:CVSS 3.0 分析分數:9.1、10.0、10.0、10.0、7.7 參考來源:Ubiquiti
▶ 影響平台
影響平台-系統:
1. UCG-Industrial 5.0.13(含)以前版本受影響,建議升級至5.1.12或以上版本。
2. UDM、UDM-Pro、UDM-SE、UDM-Pro-Max、EFG、UDW、UDR、UDR7、Express 7、UNVR、UNVR-Pro、UNVR-Instant、ENVR、UCG-Ultra、UCG-Max及UCG-Fiber 5.0.16(含)以前版本受影響,建議升級至5.1.12或以上版本。
3. UDR-5G、ENVR-Core、UCKP、UCK及UCK-Enterprise 5.0.17(含)以前版本受影響,建議升級至5.1.12或以上版本。
4. UniFi OS Server 5.0.6(含)以前版本受影響,建議升級至5.0.8或以上版本。
5. UNVR-G2及UNVR-G2-Pro 5.1.11(含)以前版本受影響,建議升級至5.1.12或以上版本。
6. UDM-Beast 5.1.8(含)以前版本受影響,建議升級至5.1.11或以上版本。
7. UNAS-2、UNAS-4、UNAS-Pro、UNAS-Pro-4及UNAS-Pro-8 5.1.8(含)以前版本受影響,建議升級至5.1.10或以上版本。
8. Express 4.0.13(含)以前版本受影響,建議升級至4.0.14或以上版本。

▶ 建議措施
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ 參考資訊
編號 網址 說明
1 https://community.ui.com/releases/Security-Advisory-Bulletin-064-064/84811c09-4cf4-42ab-bd61-cc994445963b Ubiquiti安全公告
2 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA(CVE-2026-34908、CVE-2026-34909、CVE-2026-34910)
3 https://bishopfox.com/blog/popping-root-on-unifi-os-server-unauthenticated-rce-chain-detection-analysis Bishop Fox
情資編號:
FISAC-200-202606-0022
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞