Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-22557 — CVE-2026-22557 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-22557
漏洞分析漏洞利用Web安全学习与教育精选资源
GitHub0xblackash/cve-2026-22557

CVE-2026-22557

CVE-2026-22557

查看仓库
325个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2026-22557 - Ubiquiti UniFi Network Application 中的严重路径遍历漏洞

CVE-2026-22557 漏洞警报图像

CVE CVSS 10.0 Severity Ubiquiti UniFi


📋 概述

Ubiquiti UniFi Network Application(UniFi Controller)中存在一个严重的未认证路径遍历漏洞(CWE-22)。

具有网络访问权限的攻击者可利用此漏洞:

  • 遍历目录边界(../)
  • 读取并操作底层操作系统上的任意文件
  • 可能未经授权访问系统账户,并实现完全入侵

无需任何身份验证或用户交互。

CVSS v3.1 基础评分:10.0(严重)
攻击向量: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

⚠️ 这被视为紧急级别的漏洞 —— 请以最高优先级加以处理。

🛠 受影响产品与版本

产品受影响版本修复版本

已确认存在漏洞的版本示例:

  • 官方稳定版:10.1.85 及更早版本
  • RC 版:10.2.93 及更早版本

✅ 修复版本

  • UniFi Network Application → 10.1.89(稳定版)或 10.2.97(RC 版)
  • UniFi Express → 固件 4.0.13 或更高版本

官方公告: 安全公告 062

🔥 影响

  • 可通过网络进行远程利用
  • 对敏感文件拥有完全的读写访问权限
  • 可能导致账户接管和系统沦陷
  • 无需用户交互
  • 范围变更(S:C)扩大了影响范围

由于易于利用且后果严重,此漏洞获得了 CVSS 满分 10.0 的评分。

🛡️ 建议的缓解措施

1. 立即更新

  • 将您的 UniFi Network Application 升级到最新的修复版本。
  • 更新所有 UniFi Express 设备。

2. 临时缓解措施(如果修补被延迟)

  • 限制对 UniFi Controller 管理界面的访问(仅允许受信任的 IP 地址)
  • 避免将控制器直接暴露在互联网上
  • 监控日志中异常的文件访问尝试

3. 最佳实践

  • 尽可能启用自动更新
  • 定期查看 Ubiquiti 社区发布

🔗 参考

  • NVD - CVE-2026-22557
  • Ubiquiti 安全公告 062
  • CVE 记录
  • 由 n00r3 (@izn0u) 通过 HackerOne 发现

相关漏洞:

  • CVE-2026-22558 — 需身份验证的 NoSQL 注入(CVSS 7.7)

最后更新: 2026 年 4 月

免责声明: 本仓库仅用于防御、教育和信息参考目的。此处不托管任何漏洞利用代码。

用 ❤️ 为安全社区打造

下载工具
UniFi Network Application(稳定版)≤ 10.1.8510.1.89
UniFi Network Application(候选发布版)≤ 10.2.9310.2.97
UniFi Express(固件)≤ 4.0.12(某些版本中为 9.0.114)4.0.13