
Erkennungsinhalt für CVE-2026-22557 — UniFi Network Application nicht authentifizierte Path Traversal (CVSS 10.0). Enthält YARA, Sigma, KQL, Splunk SPL, Sysmon-Konfiguration und ein Bash-Erkennungsskript.
| Feld | Detail |
|---|
| CVE | CVE-2026-22557 |
| Veröffentlicht | 2026-03-19 |
| CNA | HackerOne |
| CVSS-Score | 10.0 KRITISCH |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Hersteller | Ubiquiti Inc |
| Produkt | UniFi Network Application |
Eine Path-Traversal-Schwachstelle in der UniFi Network Application ermöglicht es einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien vom zugrunde liegenden System zu lesen. Diese Dateien können manipuliert werden, um Zugriff auf ein zugrunde liegendes Konto zu erlangen.
| Zweig | Betroffen | Gepatcht |
|---|---|---|
| Stable | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
.
├── docs/
│ └── mitre_attack.md # MITRE ATT&CK-Zuordnung
├── kql/
│ └── cve_2026_22557.kql # Microsoft Sentinel / Defender KQL-Abfragen
├── sigma/
│ └── cve_2026_22557.yml # Sigma-Regel zur Erkennung von Path Traversal
├── splunk/
│ └── cve_2026_22557.spl # Splunk SPL-Suchen
├── src/
│ └── lab/
│ └── nginx.conf # Reverse-Proxy-Konfiguration für Lab-Tests
├── sysmon/
│ └── sysmon_config_snippet.xml # Sysmon-Konfigurationsergänzungen
├── yara/
│ └── cve_2026_22557.yar # YARA-Regel zum Scannen von HTTP-Logs
└── detect.sh # Eigenständiges Bash-Erkennungsskript
| Artefakt | Was es erkennt |
|---|---|
detect.sh | Versionsprüfung, Log-Scan, Netzwerkexposition, Dateiintegrität |
yara/ | Path-Traversal-Muster in HTTP-Zugriffsprotokollen |
sigma/ | Generische SIEM-Regel für Webserver- und UniFi-Logs |
kql/ | Microsoft Sentinel- und Defender-for-Endpoint-Abfragen |
splunk/ | Splunk SPL für Web- und UniFi-Logquellen |
sysmon/ | Dateileseereignisse von sensiblen Pfaden durch java.exe / mongod |