Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22557 — CVE-2026-22557 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-22557
Analyse des VulnérabilitésExploitationSécurité WebApprentissage et ÉducationRessources Organisées
GitHub0xblackash/cve-2026-22557

CVE-2026-22557

CVE-2026-22557

Voir le dépôt
32il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2026-22557 - Vulnérabilité critique de traversée de chemin dans l'application réseau UniFi d'Ubiquiti

Image d'alerte de vulnérabilité CVE-2026-22557

CVE CVSS 10.0 Severity Ubiquiti UniFi


📋 Vue d'ensemble

Une vulnérabilité critique de traversée de chemin sans authentification (CWE-22) existe dans l'application réseau UniFi d'Ubiquiti (contrôleur UniFi).

Un attaquant disposant d'un accès réseau peut exploiter cette faille pour :

  • Traverser les limites de répertoire (../)
Télécharger l’outil
  • Lire et manipuler des fichiers arbitraires sur le système d'exploitation sous-jacent
  • Potentiellement obtenir un accès non autorisé aux comptes système et compromettre entièrement le système
  • Aucune authentification ni interaction de l'utilisateur n'est requise.

    Score de base CVSS v3.1 : 10.0 (Critique)
    Vecteur : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

    ⚠️ Ceci est considéré comme une vulnérabilité d'urgence — traitez-la avec la plus haute priorité.

    🛠 Produits et versions affectés

    ProduitVersions affectéesCorrigé dans
    UniFi Network Application (stable)≤ 10.1.8510.1.89
    UniFi Network Application (candidat à la publication)≤ 10.2.9310.2.97
    UniFi Express (firmware)≤ 4.0.12 (ou 9.0.114 dans certaines compilations)4.0.13

    Exemples confirmés vulnérables :

    • Canal officiel : 10.1.85 et versions antérieures
    • Canal RC : 10.2.93 et versions antérieures

    ✅ Versions corrigées

    • UniFi Network Application → 10.1.89 (stable) ou 10.2.97 (RC)
    • UniFi Express → Firmware 4.0.13 ou version ultérieure

    Avis officiel : Bulletin d'avis de sécurité 062

    🔥 Impact

    • Exploitation à distance sur le réseau
    • Accès complet en lecture/écriture aux fichiers sensibles
    • Reprise de compte potentielle et compromission du système
    • Aucune interaction de l'utilisateur requise
    • La portée modifiée (S:C) augmente le rayon d'impact

    Cette vulnérabilité a obtenu le score CVSS maximal de 10.0 en raison de sa facilité d'exploitation et de ses conséquences graves.

    🛡️ Mesures d'atténuation recommandées

    1. Mettez à jour immédiatement

    • Mettez à niveau votre application réseau UniFi vers la dernière version corrigée.
    • Mettez à jour tous les appareils UniFi Express.

    2. Solutions de contournement temporaires (en cas de retard du correctif)

    • Restreignez l'accès à l'interface de gestion du contrôleur UniFi (autorisez uniquement les adresses IP de confiance)
    • Évitez d'exposer le contrôleur directement sur Internet
    • Surveillez les journaux pour détecter les tentatives d'accès inhabituelles aux fichiers

    3. Bonnes pratiques

    • Activez les mises à jour automatiques lorsque c'est possible
    • Consultez régulièrement les versions de la communauté Ubiquiti

    🔗 Références

    • NVD - CVE-2026-22557
    • Bulletin d'avis de sécurité Ubiquiti 062
    • Fiche CVE
    • Découvert par : n00r3 (@izn0u) via HackerOne

    Vulnérabilité associée :

    • CVE-2026-22558 — Injection NoSQL authentifiée (CVSS 7.7)

    Dernière mise à jour : avril 2026

    Avertissement : Ce dépôt est maintenu à des fins défensives, éducatives et informatives uniquement. Aucun code d'exploit n'y est hébergé.

    Fait avec ❤️ pour la communauté de la sécurité