Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22557-check — Detectar com segurança se um controlador do UniFi Network Application é vulnerável ao CVE-2026-22557 | Kitploit
Ferramentas/GitHubGitHub/bishopfox/cve-2026-22557-check
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubbishopfox/cve-2026-22557-check

CVE-2026-22557-check

Detectar com segurança se um controlador do UniFi Network Application é vulnerável ao CVE-2026-22557

Ver Repositório
1há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de Avaliação de Vulnerabilidade CVE-2026-22557

Detecte com segurança se um controlador do UniFi Network Application é vulnerável ao CVE-2026-22557 sem causar nenhuma interrupção. Veja o artigo completo no blog da Bishop Fox.

Descrição

CVE-2026-22557 é uma vulnerabilidade de travessia de caminho não autenticada no portal cativo de convidados do UniFi Network Application que permite que atacantes remotos leiam arquivos arbitrários como o usuário do processo controlador (CVSS 10.0). A vulnerabilidade afeta o UniFi Network Application 10.1.85 e anteriores no ramo 10.1.x, e versões anteriores correspondentes nos ramos 10.2.x e 9.0.x. A Ubiquiti lançou correções nas versões 10.1.89, 10.2.97 e 9.0.118 (SAB-062).

O renderizador da página de falha do portal de convidados lê o parâmetro de solicitação page_error e o usa literalmente como um caminho relativo no carregador de recursos do portal, sem validação. Quando portal_customized: true está definido no site consultado (a configuração que qualquer portal cativo personalizado, como uma implantação de hotel, varejo ou café, acaba tendo), o carregador resolve esse caminho em relação ao diretório do portal em disco, e o caminho pode escapar dele.

Esta ferramenta realiza testes de vulnerabilidade não destrutivos:

  1. Lendo a versão informada pelo controlador de /status e comparando-a com as linhas de correção do SAB-062
  2. Confirmando que o portal de convidados está disponível na URL fornecida
  3. Testando o parâmetro page_error em /guest/<site>/wechat/sign nas profundidades ../ de 1 a 8 com um nome de arquivo de duplo ramo, para determinar se a travessia dispara
  4. Se a travessia disparar, realizando uma leitura adicional em um arquivo de catálogo de tempo de execução não sensível (firmware.json) para determinar se o ramo do sistema de arquivos do portal personalizado está ativo

A ferramenta solicita apenas o arquivo de catálogo de tempo de execução como um oráculo de ramo ativo. Ela não lê credenciais, material TLS, estado do banco de dados ou backups, e não escreve nenhum conteúdo de arquivo na saída padrão ou em disco. Apenas o veredito é impresso.

  • Controladores vulneráveis com portal_customized: true no site consultado retornam o arquivo de catálogo na profundidade calibrada, confirmando VULNERABLE.
  • Controladores parcialmente expostos executando uma compilação vulnerável, mas com portal_customized: false no site consultado, disparam a travessia na etapa de calibração, mas não retornam conteúdo de disco na etapa de confirmação → PARTIALLY EXPOSED. O binário do aplicativo ainda está vulnerável; a correção é necessária mesmo que este site não esteja no estado explorável.
  • Controladores corrigidos (10.1.89+ / 10.2.97+ / 9.0.118+) rejeitam a travessia em todas as profundidades → NOT VULNERABLE.
  • Sites ou conectores inacessíveis produzem NOT EXPOSED.

Instalação

root@kitploit:~
git clone https://github.com/BishopFox/CVE-2026-22557-check
cd CVE-2026-22557-check

Python 3.9+ é necessário. A ferramenta usa apenas a biblioteca padrão do Python, portanto nenhuma etapa pip install é necessária.

Uso

Teste um controlador do UniFi Network Application em <TARGET>. Aponte a ferramenta para qualquer URL que alcance a interface web do controlador; o manipulador vulnerável é disponibilizado na porta administrativa (padrão 8443/TCP) bem como nas portas dedicadas do portal de convidados (8843, 8880).

root@kitploit:~
python3 cve_2026_22557_check.py <BASE_URL> [--site NAME]

O slug de site padrão é default. Implantações UniFi com vários sites configurados devem executar a ferramenta novamente com --site <nome> para cada um. Um controlador é explorável assim que qualquer um de seus sites tiver portal_customized: true.

Os exemplos abaixo usam --brief para um resultado de uma linha por host. Execute sem --brief para obter o banner completo, progresso passo a passo e um bloco de resultado que inclui ações de remediação recomendadas.

Exemplo: Controlador Vulnerável

O controlador está em uma compilação vulnerável e a pré-condição do portal personalizado está ativa para o site consultado, portanto o caminho de leitura não autenticado está acessível.

root@kitploit:~
$ python3 cve_2026_22557_check.py https://192.168.1.100:8443 --brief
[VULNERABLE]        https://192.168.1.100:8443 site=default

Exemplo: Controlador Parcialmente Exposto

O controlador está em uma compilação vulnerável, mas o site consultado não possui portal_customized: true ativado, portanto a pré-condição de leitura de disco não é atendida para este site. O binário do aplicativo ainda precisa ser corrigido; outro site no mesmo controlador ainda pode estar no estado explorável.

root@kitploit:~
$ python3 cve_2026_22557_check.py https://192.168.1.100:8443 --brief
[PARTIAL]           https://192.168.1.100:8443 site=default

Exemplo: Controlador Corrigido

O controlador está em uma compilação corrigida (10.1.89, 10.2.97, 9.0.118 ou posterior), portanto a travessia não dispara em nenhuma profundidade consultada.

root@kitploit:~
$ python3 cve_2026_22557_check.py https://192.168.1.200:8443 --brief
[NOT VULNERABLE]    https://192.168.1.200:8443 site=default

Opções

root@kitploit:~
--site NAME       UniFi site slug to probe (default: "default")
--max-depth N     maximum ../ traversal depth to try (default: 8)
--no-tls-recon    skip TLS certificate subject/SAN display
--no-color        disable ANSI color output (also honored: NO_COLOR env var)
--timeout N       per-request timeout in seconds (default: 20)
--brief           print a single-line result, no banner or steps

Códigos de saída: 0 VULNERABLE, 1 parcialmente exposto / não vulnerável / não exposto, 2 erro de transporte.

Pré-condições

A ferramenta só pode retornar um veredito VULNERABLE se as seguintes condições forem atendidas:

  • O alvo está executando uma compilação vulnerável do UniFi Network Application (10.1.85 ou anterior no ramo 10.1.x, ou as versões pontuais equivalentes anteriores nos ramos 10.2.x / 9.0.x).
  • O portal de convidados está acessível na URL fornecida. O manipulador /guest/* é disponibilizado na porta administrativa (8443) bem como nas portas dedicadas do portal de convidados (8843, 8880); a ferramenta testa apenas a URL que recebe.
  • O site consultado possui portal_customized: true em sua configuração guest_access, que é a pré-condição para o caminho de código de leitura de disco. Um controlador com vários sites é explorável se qualquer um de seus sites tiver isso ativado.

Se alguma condição não for atendida, a ferramenta cai para um veredito mais conservador. Um resultado PARTIALLY EXPOSED ainda significa que o aplicativo está vulnerável e deve ser corrigido; o site consultado simplesmente não expõe o caminho de leitura de disco.

Remediação

  1. Atualize para UniFi Network Application 10.1.89, 10.2.97, 9.0.118 ou posterior.
  2. Se você não puder corrigir imediatamente, restrinja o acesso de rede às portas 8443 / 8843 / 8880 (e a qualquer proxy reverso que as esteja protegendo) para que sejam acessíveis apenas a partir de redes de administração confiáveis.
  3. Após a correção, rotacione quaisquer credenciais que possam ter sido divulgadas enquanto o controlador estava acessível: senhas de administrador, a credencial SSH que o controlador envia para dispositivos gerenciados, o keystore TLS do controlador, segredos compartilhados RADIUS, chaves VPN / WireGuard, material CA de inspeção SSL, senhas de relay SMTP e quaisquer chaves de gateway de pagamento.

Detecção em seus logs

O padrão de solicitação vulnerável é:

root@kitploit:~
GET /guest/s/<site>/wechat/sign?page_error=<value>

Clientes legítimos alcançam /guest/s/<site>/wechat/sign apenas via POST (que o despachante aceita sem acionar o renderizador da página de falha). Qualquer GET deste endpoint carregando um parâmetro de consulta page_error=, particularmente um contendo ../, %2e%2e ou uma barra inicial /, é anômalo e deve ser tratado como uma tentativa de exploração. O log de acesso padrão do Tomcat captura a linha de solicitação completa incluindo a string de consulta.

Licença

Este código é distribuído sob uma licença MIT.

Aviso Legal

O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. É responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa.

Veja Também

  • Comunicado Ubiquiti SAB-062
  • Blog da Bishop Fox: análise técnica completa
Baixar ferramenta