Ubiquiti UniFi Network Application(UniFi Controller)に、認証不要の重大なパストラバーサル脆弱性(CWE-22)が存在します。
ネットワークアクセスを持つ攻撃者は、この欠陥を悪用して以下が可能です:
../ によるディレクトリ境界の横断認証やユーザー操作は不要です。
CVSS v3.1 基本スコア: 10.0(Critical)
ベクター: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠️ これは緊急レベルの脆弱性とみなされます — 最優先で対応してください。
| 製品 | 影響を受けるバージョン |
|---|
脆弱性が確認されている例:
公式アドバイザリ: Security Advisory Bulletin 062
この脆弱性は、悪用の容易さと深刻な影響により、CVSS スコア最大値の 10.0 を記録しました。
1. 直ちにアップデートする
2. 一時的な回避策(パッチ適用が遅れる場合)
3. ベストプラクティス
関連する脆弱性:
最終更新: 2026年4月
免責事項: このリポジトリは、防御・教育・情報提供のみを目的として維持されています。このリポジトリにはエクスプロイトコードはホストされていません。
セキュリティコミュニティのために ❤️ を込めて
| 修正バージョン |
|---|
| UniFi Network Application(安定版) | ≤ 10.1.85 | 10.1.89 |
| UniFi Network Application(リリース候補版) | ≤ 10.2.93 | 10.2.97 |
| UniFi Express(ファームウェア) | ≤ 4.0.12(一部のビルドでは 9.0.114) | 4.0.13 |