Alerte CISA : les vulnérabilités exploitables dans le système d'exploitation Unifi et Lantronix nécessitent des mesures de stationnement et de confinement immédiates

Auteur: Publié 4 min de lectura 191 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La United States Agency for Infrastructure and Cybersecurity (CISA) a identifié une activité d'exploitation active contre les dispositifs d'infrastructure de réseau : spécifiquement contre les systèmes d'exploitation Unifi d'Ubiquiti et les serveurs série - à-Ethernet de Lantronix. La combinaison des vulnérabilités critiques et la facilité de l'exploitation à distance font de cet incident un risque immédiat pour les organisations de toutes tailles.

Dans le cas d'Ubiquiti, la CISA a inclus dans son catalogue de vulnérabilités exploitées (KEV) trois défaillances qui permettent de passer de la commande d'accès à l'exécution de commande à distance si elles sont correctement enchaînées : CVE-2026-34908, CVE-2026-34909 et CVE-2026-34910. Des chercheurs indépendants ont démontré que l'enchaînement de ces défaillances peut conduire à une prise totale du système, qui convertit les pilotes UniFi et relie les portes en vecteurs pour les déploiements ultérieurs au sein d'un réseau.

Alerte CISA : les vulnérabilités exploitables dans le système d'exploitation Unifi et Lantronix nécessitent des mesures de stationnement et de confinement immédiates
Image générée avec IA.

Pour ceux qui veulent vérifier leur exposition technique, il y a des références publiques de chaque EQO et outils de détection: par exemple, l'onglet peut être trouvé dans le NVD pour CVE-2026-34908 et leurs partenaires, et des chercheurs de Bishop Fox ont publié un script de détection GitHub qui aide à localiser les cas vulnérables dans une infrastructure réelle ( Bishop Fox - CVE-2026-34908 contrôle).

La défaillance de Lantronix (CVE-2025-67038) affecte la série EDS5000 et permet l'injection de commande privileged root via le module HTTP RPC, en raison de la concaténation non sécurisée des données utilisateur dans les commandes shell. Lantronix a publié une correction du firmware et recommande de mettre à jour la version 2.2.0.0R1; la page du fabricant contient des informations de mise à jour et de téléchargement ( Lantronix - Firmware EDS5000). La rubrique NVD de ce CVE fournit également un contexte technique supplémentaire: CVE-2025-67038 en NVD.

La réaction réglementaire a été rapide : en vertu de la directive 26-04 de la CISA, les organismes fédéraux doivent appliquer des correctifs ou des mesures d'atténuation disponibles en très peu de temps. Bien que cette obligation s'applique aux entités gouvernementales, la recommandation pratique à l'intention des entreprises et des gestionnaires est la même : se garer maintenant et supposer que les tentatives d'exploitation se poursuivront. Le guide et le texte de la directive sont accessibles au public sur le site de la CISA ( CISA - BOD 26-04).

Si vous ne pouvez pas vous garer immédiatement, implémentez le contenu réseau prioritaire : gestion segmentée des appareils UniFi et Lantronix en dehors de l'accès public, appliquez des listes de contrôle d'accès pour limiter l'origine IP, désactivez l'administration à distance inutile et utilisez des VPN ou des tunnels authentifiés pour les gérer. Éviter l'exposition directe à Internet des consoles de gestion réduit considérablement le risque de fonctionnement automatisé.

En plus du confinement, faire un inventaire urgent: identifier tous les pilotes UniFi et passerelles, et tous les EDS5000 unités, vérifier les versions du firmware et les enregistrements d'accès récents. Recherchez des indicateurs d'engagement à distance typiques : nouveaux processus ou chronJobs, comptes administratifs créés, connexions sortantes à des IP inconnues, et changements dans les fichiers de configuration ou les certificats.

Alerte CISA : les vulnérabilités exploitables dans le système d'exploitation Unifi et Lantronix nécessitent des mesures de stationnement et de confinement immédiates
Image générée avec IA.

Ne faites pas confiance au patch uniquement : après mise à jour, veuillez noter que les paramètres n'ont pas été modifiés par un attaquant précédent. Rotation des références administratives et des clés qui peuvent avoir été exposées, et restaurer les configurations critiques à partir de sauvegardes vérifiées si vous détectez la manipulation. Le cycle de correction, de vérification et de rotation des références est aussi important que la mise à jour elle-même..

Pour les équipes de sécurité et d'opérations, transformer cette alerte en un exercice de détection et de réponse : déployer le script Bishop Fox pour identifier les cas exposés, revoir les règles EDR / IDS pour détecter l'exécution anormale de la commande dans les contrôleurs et documenter les procédures de récupération. Si vous avez besoin de références techniques ou d'indicateurs, les puces NVD et les avis du fabricant sont de bons points de départ pour les règles de détection des bâtiments.

Enfin, prendre une position préventive à moyen terme : renforcer les processus de gestion des stocks des appareils IoT / OT, appliquer la segmentation et le moindre privilège dans les architectures de gestion, et exiger des tests de sécurité dans les mises à jour du firmware. Les incidents récents rappellent que les contrôleurs sérieux et les ponts - à- la propriété intellectuelle sont des objectifs lucratifs: les protéger doit être une priorité opérationnelle, et pas seulement une tâche de patching..

Couverture

Autres

Plus de nouvelles sur le même sujet.