CVE-2026-22557 — Detecção do UniFi Network Application
| Campo | Detalhe |
|---|
| CVE | CVE-2026-22557 |
| Publicado | 2026-03-19 |
| CNA | HackerOne |
| Pontuação CVSS | 10.0 CRÍTICO |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Fornecedor | Ubiquiti Inc |
| Produto | UniFi Network Application |
Descrição
Uma vulnerabilidade de path traversal no UniFi Network Application permite que um atacante remoto não autenticado leia arquivos arbitrários do sistema subjacente. Esses arquivos podem ser manipulados para obter acesso a uma conta subjacente.
Versões Afetadas
| Ramo | Afetado | Corrigido |
|---|
| Estável | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
Estrutura do Repositório
.
├── docs/
│ └── mitre_attack.md # Mapeamento MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Consultas KQL do Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Regra Sigma para detecção de path traversal
├── splunk/
│ └── cve_2026_22557.spl # Pesquisas SPL do Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Configuração de proxy reverso do laboratório para testes
├── sysmon/
│ └── sysmon_config_snippet.xml # Adições de configuração do Sysmon
├── yara/
│ └── cve_2026_22557.yar # Regra YARA para varredura de logs HTTP
└── detect.sh # Script de detecção bash autônomo
Cobertura de Detecção
| Artefato | O Que Detecta |
|---|
detect.sh | Verificação de versão, varredura de logs, exposição de rede, integridade de arquivos |
yara/ | Padrões de path traversal em logs de acesso HTTP |
sigma/ | Regra SIEM genérica para logs de servidor web e UniFi |
kql/ | Consultas do Microsoft Sentinel e Defender for Endpoint |
splunk/ | SPL do Splunk para fontes de logs web e UniFi |
sysmon/ | Eventos de leitura de arquivos de caminhos sensíveis por java.exe / mongod |
- Aplique o patch para a versão corrigida do seu ramo (veja a tabela acima).
- Restrinja a porta 8443 apenas a redes de gerenciamento. Nunca exponha à internet.
- Revise os logs do UniFi em busca de padrões de traversal antes da aplicação do patch.
- Rotacione as credenciais se houver suspeita de comprometimento.
Referências