سه باگ بحرانی UniFi OS تا روت رسیدن
خلاصهٔ کاملتر
تو این مقاله اومده که Ubiquiti سه آسیبپذیری بحرانی رو تو UniFi OS Server برطرف کرده که با شناسههای CVE-2026-34908 و CVE-2026-34909 و CVE-2026-34910 ردیابی میشن. این باگها روز ۲۱ مه ۲۰۲۶ تو بولتن امنیتی SAB-064 اعلام شدن و هر سهشون بالاترین نمرهٔ شدت یعنی CVSS 3.1 برابر ۱۰.۰ رو دارن. محققای Bishop Fox روی نسخهٔ 5.0.6 کل زنجیرهٔ حمله رو از اول تا آخر اجرا کردن و نشون دادن یه درخواست HTTP دستکاریشده، بدون نیاز به اعتبارنامه یا تعامل کاربر، یه شل روت تحویل میده.
مرحلهٔ اول حمله یه دور زدن احراز هویت تو گیتویـه. هندلر احراز هویت Nginx برای تصمیمگیری دربارهٔ معاف بودن یه مسیر، نسخهٔ خام و درصد-انکد شدهٔ URI رو بررسی میکنه، ولی برای انتخاب بکاند مقصد از نسخهٔ نرمالسازیشده استفاده میکنه که توش %2f به اسلش تبدیل میشه و دنبالههای پیمایش مسیر جمع میشن. به گفتهٔ نویسنده، مهاجم با چسبوندن یه اندپوینت معافاز-احراز جلوی درخواست و استفادهٔ همزمان از مسیر نرمالشده، میتونه به مسیرهای داخلیِ نیازمند احراز هویت دسترسی پیدا کنه.
بعد از رد شدن از گیتوی، مهاجم یه باگ تزریق فرمان رو تو سرویس package-update فعال میکنه. این سرویس اسم بستهای که کاربر میده رو با fmt.Sprintf تو یه رشتهٔ فرمان میذاره و با sh -c اجراش میکنه. چون تو نسخهٔ 5.0.6 ورودی اعتبارسنجی نمیشه، کاراکترهای خاص شل مستقیم تفسیر میشن. فرمان تزریقشده اول با حساب سرویس ucs-update اجرا میشه که چون sudo بدون رمز روی باینریهای حساسی مثل /usr/bin/dpkg و /bin/systemctl داره، مهاجم میتونه با نصب یه بستهٔ .deb مخرب به روت کامل برسه.
دسترسی روت روی یه دستگاه UniFi یعنی کنترل کامل لایهٔ مدیریت شبکهٔ سازمان. به گفتهٔ نویسنده، مهاجم میتونه کلید امضای JWT رو استخراج کنه و سشنهای مدیرِ ماندگاری بسازه که از وصله، ریست رمز و ریبوت هم جون سالم به در میبرن. Bishop Fox تأیید کرده یه توکن JWT جعلی با دامنهٔ owner که از کلید دزدیدهشده ساخته شده، حتی روی کنسولهای کاملاً وصلهشدهٔ 5.0.8 هم با موفقیت احراز هویت میشه — چون وصله فقط نقطهٔ ورود رو میبنده و مدل تأیید توکن رو دستنخورده میذاره.
علاوه بر این، مهاجم میتونه کلیدهای خصوصی TLS، توکنهای دسترسی ابری و کل دیتابیس کاربرهای PostgreSQL رو بیرون بکشه. تو استقرارهایی که از UniFi Access و UniFi Protect استفاده میکنن، این آسیب از فضای دیجیتال فراتر میره: میشه درهای فیزیکی رو باز کرد، اعتبارنامههای NFC و تشخیص چهره رو کلون کرد، فید زندهٔ دوربینها رو دید و فیلم نظارتی رو برای همیشه پاک کرد.
برای کاهش خطر، مدیرها باید فوراً به UniFi OS Server 5.0.8 یا نسخهٔ معادل سختافزاری اصلاحشده آپدیت کنن؛ مثلاً بیشتر Cloud Gatewayها به 5.1.12 و UniFi Express به 4.0.14 نیاز دارن. هر نمونهٔ وصلهنشدهٔ در معرض اینترنت باید کاملاً آلوده فرض شه و بهجای آپدیت ساده، از یه ایمیج سالم از نو ساخته شه. همچنین باید پورت TCP 11443 به یه VLAN مدیریتی محدود شه و کلید امضای JWT و کلیدهای TLS و توکنهای ابری قبل از ریبوت چرخش داده شن.
نکات کلیدی:
- سه باگ بحرانی با CVSS کامل ۱۰.۰ که زنجیرشون به RCE روت بدون احراز هویت میرسه
- ریشهٔ دور زدن احراز هویت، تفاوت Nginx تو ارزیابی URI خام در برابر نرمالشده هست
- تزریق فرمان تو سرویس package-update بهخاطر sudo بدون رمز به روت کامل ختم میشه
- کلید JWT دزدیدهشده حتی بعد از وصله هم سشن معتبر میسازه
- نمونههای در معرض اینترنت باید آلوده فرض و از ایمیج سالم بازسازی شن




