
Обнаружение для CVE-2026-22557 — неаутентифицированный обход пути в UniFi Network Application (CVSS 10.0). Включает YARA, Sigma, KQL, Splunk SPL, конфигурацию Sysmon и bash-скрипт обнаружения.
| Поле | Детали |
|---|
| CVE | CVE-2026-22557 |
| Опубликовано | 2026-03-19 |
| CNA | HackerOne |
| Оценка CVSS | 10.0 КРИТИЧЕСКАЯ |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Поставщик | Ubiquiti Inc |
| Продукт | UniFi Network Application |
Уязвимость обхода пути в UniFi Network Application позволяет удалённому неаутентифицированному злоумышленнику читать произвольные файлы из базовой системы. Эти файлы могут быть использованы для получения доступа к учётной записи.
| Ветка | Затронутые | Исправлено |
|---|---|---|
| Stable | < 10.1.89 | 10.1.89 |
| Release Candidate | < 10.2.97 | 10.2.97 |
| UniFi Express (UX) | < 9.0.118 | 9.0.118 |
.
├── docs/
│ └── mitre_attack.md # Сопоставление MITRE ATT&CK
├── kql/
│ └── cve_2026_22557.kql # Запросы KQL для Microsoft Sentinel / Defender
├── sigma/
│ └── cve_2026_22557.yml # Правило Sigma для обнаружения обхода пути
├── splunk/
│ └── cve_2026_22557.spl # Поиски SPL для Splunk
├── src/
│ └── lab/
│ └── nginx.conf # Конфигурация обратного прокси для тестирования
├── sysmon/
│ └── sysmon_config_snippet.xml # Дополнения к конфигурации Sysmon
├── yara/
│ └── cve_2026_22557.yar # Правило YARA для сканирования HTTP-журналов
└── detect.sh # Автономный bash-скрипт обнаружения
| Артефакт | Что обнаруживает |
|---|---|
detect.sh | Проверка версии, сканирование журналов, сетевая экспозиция, целостность файлов |
yara/ | Паттерны обхода пути в журналах доступа HTTP |
sigma/ | Универсальное правило SIEM для журналов веб-сервера и UniFi |
kql/ | Запросы для Microsoft Sentinel и Defender for Endpoint |
splunk/ | SPL для Splunk для источников журналов веб-сервера и UniFi |
sysmon/ | События чтения файлов из чувствительных путей процессами java.exe / mongod |