
# Conteúdo de detecção para CVE-2026-22557 — UniFi Network Application travessia de caminho não autenticada (CVSS 10.0). Inclui YARA, Sigma, KQL, Splunk SPL, configuração do Sysmon e um script de detecção em bash.
| Campo | Detalhe |
|---|
| CVE | CVE-2026-22557 |
| Publicado | 2026-03-19 |
| CNA | HackerOne |
| Pontuação CVSS | 10.0 CRÍTICO |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Fornecedor | Ubiquiti Inc |
| Produto | UniFi Network Application |
Uma vulnerabilidade de path traversal no UniFi Network Application permite que um atacante remoto não autenticado leia arquivos arbitrários do sistema subjacente. Esses arquivos podem ser manipulados para obter acesso a uma conta subjacente.
| Ramo | Afetado | Corrigido |
|---|---|---|
| Estável | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
.
├── docs/
│ └── mitre_attack.md # Mapeamento MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Consultas KQL do Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Regra Sigma para detecção de path traversal
├── splunk/
│ └── cve_2026_22557.spl # Pesquisas SPL do Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Configuração de proxy reverso do laboratório para testes
├── sysmon/
│ └── sysmon_config_snippet.xml # Adições de configuração do Sysmon
├── yara/
│ └── cve_2026_22557.yar # Regra YARA para varredura de logs HTTP
└── detect.sh # Script de detecção bash autônomo
| Artefato | O Que Detecta |
|---|---|
detect.sh | Verificação de versão, varredura de logs, exposição de rede, integridade de arquivos |
yara/ | Padrões de path traversal em logs de acesso HTTP |
sigma/ | Regra SIEM genérica para logs de servidor web e UniFi |
kql/ | Consultas do Microsoft Sentinel e Defender for Endpoint |
splunk/ | SPL do Splunk para fontes de logs web e UniFi |
sysmon/ | Eventos de leitura de arquivos de caminhos sensíveis por java.exe / mongod |