Ubiquiti, fabricante de dispositivos de red como routers, switches, puntos de acceso y cámaras de videovigilancia, ha anunciado la solución de 25 fallos de seguridad en su software. La empresa es ampliamente utilizada en pequeñas y medianas empresas para la conectividad cableada e inalámbrica, pero ha sido objeto de múltiples vulnerabilidades en el pasado.
En su boletín de aviso de seguridad 066, Ubiquiti informó que algunos de estos fallos están catalogados como críticos, con puntuaciones de 9,9 y 10 en la escala CVSS v3.1, lo que podría permitir a un atacante tomar el control total de los dispositivos afectados y acceder a la red de manera sencilla.
Entre las vulnerabilidades más graves se encuentran:
- CVE-2026-50746: con una puntuación de 10.0, se trata de un control de acceso inadecuado en la aplicación UniFi Connect, que permitiría a un atacante ejecutar una inyección de comandos sin autenticación.
- CVE-2026-50747: puntuación 9.9, afecta a UniFi Talk y es una inyección SQL autenticada con severidad crítica.
- CVE-2026-50748: puntuación 9.9, afecta a UniFi Access y presenta una validación de entrada inadecuada que puede ser explotada por usuarios con bajos privilegios.
- CVE-2026-54402: puntuación 9.9, permite una inyección de comandos en UniFi OS debido a una validación de entrada inadecuada.
- CVE-2026-54400: puntuación 9.1, es un control de acceso inadecuado que podría originar una escalada de privilegios en UniFi Access.
Además, se ha identificado la vulnerabilidad CVE-2026-55116, con puntuación 9.0, que afecta a los dispositivos de pasarela UDM, UDM-Pro y UDM-SE, permitiendo cambios de configuración no autorizados bajo ciertas condiciones.
El software donde se han encontrado más fallos es UniFi Protect, que presenta problemas de omisión de autenticación que afectan a la API y a la transmisión de datos, así como un fallo de inyección SQL que permite una escalada de privilegios en el dispositivo anfitrión.
Este boletín no es un caso aislado, ya que en el último año Ubiquiti ha emitido varios avisos de seguridad, acumulando más de 40 CVE registrados, algunos de ellos con puntuación crítica. Se recomienda a los usuarios actualizar el software y revisar las políticas de seguridad en los entornos donde se utilicen estos equipos.







