CVE-2026-22557 — Détection de l'application réseau UniFi
| Champ | Détail |
|---|
| CVE | CVE-2026-22557 |
| Publié | 2026-03-19 |
| CNA | HackerOne |
| Score CVSS | 10.0 CRITIQUE |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Fournisseur | Ubiquiti Inc |
| Produit | Application réseau UniFi |
Description
Une vulnérabilité de traversée de chemin dans l'application réseau UniFi permet à un attaquant distant non authentifié de lire des fichiers arbitraires du système sous-jacent. Ces fichiers peuvent être manipulés pour obtenir l'accès à un compte sous-jacent.
Versions concernées
| Branche | Concernée | Corrigée |
|---|
| Stable | < 10.1.89 | 10.1.89 |
| Candidat à la version | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
Structure du dépôt
.
├── docs/
│ └── mitre_attack.md # Correspondance MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Requêtes KQL Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Règle Sigma pour la détection de traversée de chemin
├── splunk/
│ └── cve_2026_22557.spl # Recherches SPL Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Configuration du proxy inverse du lab pour les tests
├── sysmon/
│ └── sysmon_config_snippet.xml # Ajouts de configuration Sysmon
├── yara/
│ └── cve_2026_22557.yar # Règle YARA pour l'analyse des journaux HTTP
└── detect.sh # Script de détection bash autonome
Couverture de détection
| Artefact | Ce qu'il détecte |
|---|
detect.sh | Vérification de version, analyse des journaux, exposition réseau, intégrité des fichiers |
yara/ | Modèles de traversée de chemin dans les journaux d'accès HTTP |
sigma/ | Règle SIEM générique pour les journaux de serveur web et UniFi |
kql/ | Requêtes Microsoft Sentinel et Defender pour Endpoint |
splunk/ | SPL Splunk pour les sources de journaux web et UniFi |
sysmon/ | Événements de lecture de fichiers depuis des chemins sensibles par java.exe / mongod |
- Appliquez le correctif vers la version corrigée de votre branche (voir le tableau ci-dessus).
- Restreignez le port 8443 aux réseaux de gestion uniquement. Ne l'exposez jamais à Internet.
- Examinez les journaux UniFi pour détecter des modèles de traversée avant l'application du correctif.
- Faites pivoter les identifiants si une compromission est suspectée.
Références