CVE-2026-22557 — Erkennung der UniFi Network Application
| Feld | Detail |
|---|
| CVE | CVE-2026-22557 |
| Veröffentlicht | 2026-03-19 |
| CNA | HackerOne |
| CVSS-Score | 10.0 KRITISCH |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Hersteller | Ubiquiti Inc |
| Produkt | UniFi Network Application |
Beschreibung
Eine Path-Traversal-Schwachstelle in der UniFi Network Application ermöglicht es einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien vom zugrunde liegenden System zu lesen. Diese Dateien können manipuliert werden, um Zugriff auf ein zugrunde liegendes Konto zu erlangen.
Betroffene Versionen
| Zweig | Betroffen | Gepatcht |
|---|
| Stable | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
Repository-Struktur
.
├── docs/
│ └── mitre_attack.md # MITRE ATT&CK-Zuordnung
├── kql/
│ └── cve_2026_22557.kql # Microsoft Sentinel / Defender KQL-Abfragen
├── sigma/
│ └── cve_2026_22557.yml # Sigma-Regel zur Erkennung von Path Traversal
├── splunk/
│ └── cve_2026_22557.spl # Splunk SPL-Suchen
├── src/
│ └── lab/
│ └── nginx.conf # Reverse-Proxy-Konfiguration für Lab-Tests
├── sysmon/
│ └── sysmon_config_snippet.xml # Sysmon-Konfigurationsergänzungen
├── yara/
│ └── cve_2026_22557.yar # YARA-Regel zum Scannen von HTTP-Logs
└── detect.sh # Eigenständiges Bash-Erkennungsskript
Erkennungsabdeckung
| Artefakt | Was es erkennt |
|---|
detect.sh | Versionsprüfung, Log-Scan, Netzwerkexposition, Dateiintegrität |
yara/ | Path-Traversal-Muster in HTTP-Zugriffsprotokollen |
sigma/ | Generische SIEM-Regel für Webserver- und UniFi-Logs |
kql/ | Microsoft Sentinel- und Defender-for-Endpoint-Abfragen |
splunk/ | Splunk SPL für Web- und UniFi-Logquellen |
sysmon/ | Dateileseereignisse von sensiblen Pfaden durch java.exe / mongod |
Behebung
- Patchen Sie auf die für Ihren Zweig festgelegte Version (siehe Tabelle oben).
- Beschränken Sie Port 8443 auf Verwaltungsnetzwerke. Setzen Sie ihn niemals dem Internet aus.
- Überprüfen Sie die UniFi-Logs vor dem Patchen auf Traversal-Muster.
- Rotieren Sie Anmeldedaten, wenn ein Kompromiss vermutet wird.
Referenzen