Ubiquiti - CVE-2026-77537

Date de publication :

Il s'agit d'une vulnérabilité dans le traitement des données fournies en entrée par UniFi Protect Application.

UniFi Protect Application est un logiciel de gestion vidéo qui centralise l'enregistrement, la visualisation et l'administration des caméras de vidéosurveillance au sein de l'écosystème Ubiquiti UniFi.

L'application ne valide pas correctement certains paramètres transmis par le réseau avant de les transmettre à une commande système. Un attaquant qui dispose d'un simple accès réseau au dispositif peut, sans authentification ni interaction de l'utilisateur, insérer des caractères ou paramètres additionnels dans cette commande.

Elle permet l'injection et l'exécution de commandes arbitraires sur l'équipement hôte.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-20 : Improper Input Validation

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

UniFi Protect Application versions 7.1.87 et antérieures

Solutions ou recommandations

UniFi Protect Application versions 7.2.105 et supérieures