
# CVE-2026-22557 の検出コンテンツ — UniFi Network Application の認証なしパストラバーサル(CVSS 10.0)。YARA、Sigma、KQL、Splunk SPL、Sysmon 設定、および bash 検出スクリプトを含みます。
| フィールド | 詳細 |
|---|
| CVE | CVE-2026-22557 |
| 公開日 | 2026-03-19 |
| CNA | HackerOne |
| CVSS スコア | 10.0 CRITICAL |
| ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| ベンダー | Ubiquiti Inc |
| 製品 | UniFi Network Application |
UniFi Network Application のパストラバーサル(パス横断)の脆弱性により、リモートの未認証攻撃者が基盤となるシステムから任意のファイルを読み取ることができます。これらのファイルを操作することで、基盤となるアカウントへのアクセスを取得できます。
| ブランチ | 影響を受けるバージョン | 修正済みバージョン |
|---|---|---|
| Stable | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
.
├── docs/
│ └── mitre_attack.md # MITRE ATT&CK マッピング
├── kql/
│ └── cve_2026_22557.kql # Microsoft Sentinel / Defender KQL クエリ
├── sigma/
│ └── cve_2026_22557.yml # パストラバーサル検出用 Sigma ルール
├── splunk/
│ └── cve_2026_22557.spl # Splunk SPL 検索
├── src/
│ └── lab/
│ └── nginx.conf # テスト用ラボリバースプロキシ設定
├── sysmon/
│ └── sysmon_config_snippet.xml # Sysmon 設定追加
├── yara/
│ └── cve_2026_22557.yar # HTTP ログスキャン用 YARA ルール
└── detect.sh # スタンドアロンの bash 検出スクリプト
| アーティファクト | 検出内容 |
|---|---|
detect.sh | バージョンチェック、ログスキャン、ネットワーク露出、ファイル整合性 |
yara/ | HTTP アクセスログ内のパストラバーサルパターン |
sigma/ | Web サーバーおよび UniFi ログ用の汎用 SIEM ルール |
kql/ | Microsoft Sentinel および Defender for Endpoint クエリ |
splunk/ | Web および UniFi ログソース用の Splunk SPL |
sysmon/ | java.exe / mongod による機密パスからのファイル読み取りイベント |