
Detección de contenido para CVE-2026-22557 — aplicación de red UniFi con traversal de ruta no autenticado (CVSS 10.0). Incluye YARA, Sigma, KQL, Splunk SPL, configuración de Sysmon y un script de detección en bash.
| Campo | Detalle |
|---|
| CVE | CVE-2026-22557 |
| Publicado | 2026-03-19 |
| CNA | HackerOne |
| Puntuación CVSS | 10.0 CRÍTICO |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Proveedor | Ubiquiti Inc |
| Producto | UniFi Network Application |
Una vulnerabilidad de path traversal en UniFi Network Application permite a un atacante remoto no autenticado leer archivos arbitrarios del sistema subyacente. Estos archivos pueden manipularse para obtener acceso a una cuenta subyacente.
| Rama | Afectadas | Parcheada |
|---|---|---|
| Stable | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
.
├── docs/
│ └── mitre_attack.md # Mapeo MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Consultas KQL de Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Regla Sigma para detección de path traversal
├── splunk/
│ └── cve_2026_22557.spl # Búsquedas SPL de Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Config de proxy inverso de laboratorio para pruebas
├── sysmon/
│ └── sysmon_config_snippet.xml # Adiciones de configuración de Sysmon
├── yara/
│ └── cve_2026_22557.yar # Regla YARA para escaneo de registros HTTP
└── detect.sh # Script de detección bash independiente
| Artefacto | Qué Detecta |
|---|---|
detect.sh | Verificación de versión, escaneo de registros, exposición de red, integridad de archivos |
yara/ | Patrones de path traversal en registros de acceso HTTP |
sigma/ | Regla SIEM genérica para servidores web y registros de UniFi |
kql/ | Consultas para Microsoft Sentinel y Defender for Endpoint |
splunk/ | SPL de Splunk para fuentes de registros web y de UniFi |
sysmon/ | Eventos de lectura de archivos de rutas sensibles por java.exe / mongod |