Tres vulnerabilidades corregidas en UniFi OS Server permiten ejecución remota de código con privilegios de root sin autenticación

Autor: Publicada 4 min de lectura 250 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de Bishop Fox han demostrado que es posible encadenar tres vulnerabilidades ya corregidas en UniFi OS Server para lograr ejecución remota de código con privilegios de root sin autenticación previa: CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910. Aunque Ubiquiti publicó parches en mayo para versiones 5.0.6 y anteriores, la advertencia del proveedor no explicaba que las fallas podían combinarse para un compromiso total del equipo, algo que los investigadores reprodujeron en una instancia en vivo de UniFi OS Server 5.0.6.

En términos sencillos, la cadena funciona por una descoordinación entre la validación de autenticación y el enrutado de solicitudes: el componente de autenticación evalúa la URI sin normalizar mientras que Nginx enruta sobre la URI normalizada. Esto permite construir solicitudes que aparentan dirigirse a puntos exentos de autenticación en su forma cruda pero que, tras la normalización, alcanzan rutas internas protegidas. Allí entran en juego una vulnerabilidad de path traversal que expone ficheros y una inyección de comandos en un endpoint de actualización de paquetes; los comandos inyectados se ejecutan con la cuenta de servicio del propio proceso, la cual dispone de sudo sin contraseña para varios binarios, haciendo trivial la elevación a root.

Tres vulnerabilidades corregidas en UniFi OS Server permiten ejecución remota de código con privilegios de root sin autenticación
Imagen generada con IA.

La gravedad práctica es alta porque UniFi OS no es un sistema aislado: actúa como plano de gestión de la red y, en muchas organizaciones, controla cámaras, puertas físicas e identidades. Obtener root en ese appliance equivale a tener control administrativo sobre todos los elementos que el sistema gobierna, con el potencial de persistencia, robo de credenciales y movimientos laterales silenciosos. Bishop Fox subraya que el ataque no deja rastro de intentos fallidos de autenticación, lo que complica la detección forense tradicional.

Los detalles técnicos y la validación del recorrido de explotación están disponibles en el informe de Bishop Fox, que además ofrece una herramienta de comprobación segura para detectar la vulnerabilidad sin ejecutar comandos peligrosos: análisis técnico de Bishop Fox y el script de detección en GitHub. También conviene consultar las entradas públicas de seguimiento por CVE, por ejemplo: CVE-2026-34910 en NVD.

Si administras UniFi OS Server, las acciones inmediatas recomendadas son claras: actualizar a UniFi OS Server 5.0.8 o posterior y verificar que la actualización se aplique sobre un sistema que no haya sido previamente comprometido. Actualizar un equipo ya contaminado sin realizar un triage puede mantener puertas traseras y persistencia. Dado que la explotación no requiere credenciales, hay que asumir la posibilidad de compromiso y proceder con aislamiento, volcado y análisis forense de la unidad afectada antes de restaurarla o parcharla.

Tres vulnerabilidades corregidas en UniFi OS Server permiten ejecución remota de código con privilegios de root sin autenticación
Imagen generada con IA.

Además de la actualización, es imprescindible revisar indicios de explotación indirecta: búsquedas en logs por solicitudes que contengan '/api/auth/validate-sso/' o accesos al endpoint 'ucs/update/latest_package', procesos hijos inusuales bajo 'ucs-update' y comandos sudo inesperados. Estas señales no garantizan detección completa, pero ayudan a priorizar sistemas para análisis profundo. Bishop Fox advierte que identificar explotaciones pasadas será difícil porque no hay trazas de intentos de login fallidos.

En el plano de mitigación continua, conviene reforzar el aislamiento del plano de gestión: limitar el acceso a interfaces UniFi a redes administrativas, aplicar reglas de firewall que permitan sólo conexiones desde VPNs o bastiones de gestión, segmentar cámaras y controladores físicos en VLANs separadas y auditar cuentas de servicio con privilegios sudo sin contraseña. Reducir la superficie expuesta y aplicar el principio de menor privilegio ayudan a que fallos similares no deriven en compromisos totales.

Finalmente, integre estas lecciones en su ciclo de respuesta a vulnerabilidades: priorice evaluaciones de la cadena completa (no solo parches aislados), automatice comprobaciones de integridad tras una actualización y considere pruebas de penetración que simulen encadenamientos de fallos. Si sospecha de compromiso, contacte con su equipo de respuesta a incidentes y conserve evidencia antes de restaurar o actualizar, y utilice herramientas públicas como la ofrecida por Bishop Fox para identificar instancias vulnerables de forma segura.

Cobertura

Relacionadas

Mas noticias del mismo tema.