Mới đây, Ubiquiti đã phát hành các bản cập nhật bảo mật để vá bảy lỗ hổng nghiêm trọng trong UniFi OS, bao gồm một lỗ hổng nghiêm trọng nhất được theo dõi với mã định danh CVE-2026-50746 có thể bị khai thác trong các cuộc tấn công chèn lệnh (command injection).
Ubiquiti giải thích: “Một kẻ tấn công có quyền truy cập vào mạng có thể khai thác lỗ hổng kiểm soát truy cập không đúng cách (Improper Access Control) trong ứng dụng UniFi Connect để thực hiện tấn công chèn lệnh trên thiết bị chủ”.
Công ty khuyến cáo người dùng nên cập nhật ứng dụng UniFi Connect bị ảnh hưởng với phiên bản 3.4.20 trở lên để bảo vệ hệ thống của họ khỏi các cuộc tấn công tiềm tàng.
Trước đó vào ngày 02/7, Ubiquiti đã vá thêm sáu lỗ hổng bảo mật nghiêm trọng (CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115, CVE-2026-55116) trong các ứng dụng UniFi Talk, UniFi Access và UniFi Protect, trong hệ điều hành UniFi OS Server của công ty và trên nhiều loại router, cổng kết nối, NAS và hệ thống giám sát của Ubiquiti.
Ubiquiti vẫn chưa tiết lộ liệu bất kỳ lỗ hổng nào trong số này đã bị khai thác trên thực tế trước khi được khắc phục hay chưa, nhưng cho biết sáu lỗ hổng trên có thể bị khai thác trong các cuộc tấn công có độ phức tạp thấp mà không cần sự tương tác của người dùng.
Công ty tình báo về mối đe dọa Censys hiện đang theo dõi hơn 100.000 phiên bản UniFi OS tiếp xúc trực tuyến Internet, phần lớn trong số này (gần 50.000 địa chỉ IP) xuất hiện ở Mỹ. Ngoài ra, dữ liệu của Censys cũng bao gồm kết quả rà quét trong quá khứ và có thể không phản ánh chính xác số lượng hệ thống hiện đang được kết nối với Internet.
Các phiên bản UniFi OS được kết nối Internet (Nguồn: Censys)
Trong những năm gần đây, các nhóm tội phạm mạng thường xuyên nhắm mục tiêu vào các sản phẩm của Ubiquiti, chiếm quyền điều khiển chúng để xây dựng các mạng botnet nhằm che giấu các hoạt động độc hại.
Đơn cử như vào tháng 02/2024, Cục Điều tra Liên bang Mỹ (FBI) đã triệt phá Moobot, một mạng lưới botnet gồm các router Ubiquiti Edge OS được tin tặc Nga sử dụng để chuyển tiếp lưu lượng truy cập độc hại trong các cuộc tấn công gián điệp mạng.
Bốn năm trước đó, tháng 4/2022, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) từng bổ sung một lỗ hổng tấn công chèn lệnh nghiêm trọng (CVE-2010-5330) trong hệ điều hành Ubiquiti AirOS vào danh mục các lỗ hổng đang bị khai thác tích cực, đồng thời yêu cầu các cơ quan chính phủ vá lỗi cho thiết bị của họ trong vòng ba tuần.
Gần đây hơn vào tháng 6/2026, CISA đã cảnh báo rằng tin tặc đang tích cực khai thác ba lỗ hổng bảo mật nghiêm trọng nhất trong hệ điều hành UniFi đã được vá một tháng trước đó.
Sau đó, Bishop Fox đã chứng minh rằng các lỗ hổng này có thể được kết hợp để thực thi mã từ xa với quyền hạn cao, cũng như phát hành một script phát hiện miễn phí để giúp các quản trị viên tìm ra các trường hợp dễ bị tổn thương trong môi trường của họ.
