CVE-2026-22557 — Rilevamento dell'UniFi Network Application
| Campo | Dettaglio |
|---|
| CVE | CVE-2026-22557 |
| Pubblicata | 2026-03-19 |
| CNA | HackerOne |
| Punteggio CVSS | 10.0 CRITICO |
| Vettore | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Fornitore | Ubiquiti Inc |
| Prodotto | UniFi Network Application |
Descrizione
Una vulnerabilità di path traversal nell'UniFi Network Application consente a un attaccante remoto non autenticato di leggere file arbitrari dal sistema sottostante. Questi file possono essere manipolati per ottenere accesso a un account sottostante.
Versioni Interessate
| Ramo | Interessate | Corretta |
|---|
| Stabile | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
Struttura del Repository
.
├── docs/
│ └── mitre_attack.md # Mappatura MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Query KQL per Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Regola Sigma per il rilevamento del path traversal
├── splunk/
│ └── cve_2026_22557.spl # Ricerche SPL per Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Configurazione del proxy inverso di laboratorio per i test
├── sysmon/
│ └── sysmon_config_snippet.xml # Aggiunte alla configurazione di Sysmon
├── yara/
│ └── cve_2026_22557.yar # Regola YARA per la scansione dei log HTTP
└── detect.sh # Script di rilevamento bash autonomo
Copertura del Rilevamento
| Artefatto | Cosa Rileva |
|---|
detect.sh | Controllo versione, scansione log, esposizione di rete, integrità dei file |
yara/ | Pattern di path traversal nei log di accesso HTTP |
sigma/ | Regola SIEM generica per log di server web e UniFi |
kql/ | Query per Microsoft Sentinel e Defender for Endpoint |
splunk/ | SPL per Splunk per fonti di log web e UniFi |
sysmon/ | Eventi di lettura file da percorsi sensibili da parte di java.exe / mongod |
Rimedio
- Applicare la patch alla versione corretta per il proprio ramo (vedi tabella sopra).
- Limitare la porta 8443 alle sole reti di gestione. Non esporla mai a internet.
- Esaminare i log UniFi per individuare pattern di traversal prima dell'applicazione della patch.
- Ruotare le credenziali se si sospetta una compromissione.
Riferimenti