Vulnérabilités critiques dans Lantronix EDS5000 et Unifi OS qui vous permettent d'exécuter des commandes comme root et de prendre le contrôle complet

Auteur: Publié 5 min de lectura 150 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Agence américaine CISA a déclenché une alarme qui devrait être prise au sérieux: il y a des avoirs actifs contre la vulnérabilité critique dans les convertisseurs série-a-IP Lantronix EDS5000 (CVE-2025-67038) et, en même temps, des abus dans la chaîne d'exécution à distance affectant l'Unifi OS d'Ubiquiti (CVE-2026-34908 / 34909 / 34910) ont également été confirmés. La première défaillance permet l'injection de commandes à travers le paramètre nom d'utilisateur dans le module RPC HTTP et, selon la description publique, les commandes injectées sont exécutées avec les privilèges de racine, qui fait de tout accès à ce service une porte directe pour les engagements totaux de l'appareil.

Ce type de défaut n'est pas seulement un inconfort technique: avec un score CVSS de 9,8 dans le cas de Lantronix et similaire dans UniFi OS, nous parlons de vecteurs qui peuvent servir de trampoline pour mouvement latéral, exfiltration de données ou installation de portes arrière persistantes sur les réseaux d'affaires. La recherche initiale qui a baptisé un ensemble de défaillances dans des convertisseurs série-à-IP comme BRIDGE: BREAK, publié par des équipes de recherche comme Forecout Vedere Labs, montre que ces dispositifs - souvent oubliés dans les inventaires - sont intégrés dans des infrastructures critiques de production et de contrôle qui nécessitent moins d'attention opérationnelle mais comportent un risque opérationnel élevé s'ils sont compromis. Plus d'informations techniques et de notes de recherche peuvent être trouvées dans le dépôt de recherche de Forescout: Recherche étrangère.

Vulnérabilités critiques dans Lantronix EDS5000 et Unifi OS qui vous permettent d'exécuter des commandes comme root et de prendre le contrôle complet
Image générée avec IA.

Pour sa part, les incidents signalés d'unifi OS ont augmenté parce qu'il existe un test de concept qui lie trois défaillances pour atteindre un shell inverse avec les privilèges root en une seule demande, quelque chose de détaillé par des chercheurs comme Bishop Fox. Cette capacité signifie qu'un attaquant ayant accès au réseau peut, sans intervention supplémentaire, prendre le contrôle absolu de l'appareil et pivoter dans d'autres systèmes sur le même réseau. Mgr Fox explique les techniques et le PoC dans son blog technique, qui est utile pour comprendre le mécanisme d'exploitation: Bishop Fox Blog.

La réponse immédiate et prioritaire est claire : mettre en œuvre les correctifs officiels. La CISA a exhorté les organismes fédéraux civils à installer les corrections pour l'EDS5000 avant 26 juin 2026, et Ubiquiti déjà publié des mises à jour pour les variantes UniFi OS. Cependant, dans les environnements d'exploitation réels, l'application du firmware et des correctifs n'est pas toujours triviale : elle nécessite des tests de planification, de maintenance et de compatibilité. Cette planification devrait inclure la validation que les mises à jour suppriment les points d'exposition (par exemple, désactiver le module RPC HTTP si ce n'est pas nécessaire) et la vérification post-patch par des analyses et des tests de régression.

S'il n'est pas possible de stationner immédiatement, des mesures d'atténuation doivent être mises en oeuvre sans délai. Il devrait isoler les dispositifs vulnérables derrière la segmentation du réseau, les listes de contrôle d'accès et les filtres qui limitent l'accès au port et aux services affectés par les sous-réseaux peu fiables ou Internet. Bloquer l'accès HTTP / RPC à partir de réseaux externes, appliquer des pare-feu de bord et des règles sur IDS / IPS pour détecter les schémas d'injection de commande peut gagner du temps pendant que des solutions permanentes sont déployées. En outre, un inventaire complet est essentiel: de nombreux environnements ne savent même pas combien de convertisseurs série-à-IP ou passerelles UniFi ont des actifs dans leur infrastructure.

Vulnérabilités critiques dans Lantronix EDS5000 et Unifi OS qui vous permettent d'exécuter des commandes comme root et de prendre le contrôle complet
Image générée avec IA.

La gestion des incidents devrait envisager la possibilité d'un engagement préalable : examiner les journaux, rechercher des indicateurs de compromis (COI) liés à des communications atypiques, des comptes binaires ou modifiés présumés, et appliquer des contrôles de confinement tels que des sessions de vol, révoquer des justificatifs d'identité et, si nécessaire, reconstruire des dispositifs affectés par des images propres. Pour les organisations qui exploitent des infrastructures critiques ou des chaînes industrielles, la politique la plus prudente consiste à déconnecter les dispositifs dangereux des réseaux de contrôle pour confirmer leur intégrité ou à les soumettre à une procédure de médiation contrôlée.

La gouvernance n'est pas moins importante : ces vulnérabilités soulignent la nécessité de politiques d'approvisionnement et d'entretien qui nécessitent des mises à jour de sécurité, un soutien au cycle de vie et des contrats d'intervention avec les fournisseurs. Les équipes de TI et d'OT devraient coordonner les inventaires, les essais et les déploiements et tenir à jour des listes de priorités des biens essentiels. Il est également recommandé de s'abonner aux sources officielles d'avertissement et aux bulletins de sécurité - par exemple, à la page de la CISA pour les avertissements et les alertes - pour recevoir des notifications rapides : CISA Alertes.

Enfin, la leçon générale est opérationnelle et culturelle: les dispositifs d'infrastructure traditionnellement considérés comme « périphériques » représentent désormais des vecteurs de risque centraux. La combinaison des participations actives, du PoC public et des patchs récents nécessite des équipes de sécurité d'agir rapidement mais avec la méthode. La mise en place de correctifs, la segmentation des réseaux, la vérification des inventaires et la préparation de plans d'intervention ne sont pas des options : elles sont nécessaires pour minimiser l'impact des vulnérabilités telles que CVE-2025-67038 et CVE-2026-34908 / 34909 / 34910 dans le système d'exploitation unifié.

Couverture

Autres

Plus de nouvelles sur le même sujet.