Ubiquiti hat Sicherheitsupdates für eine größere Zahl seiner UniFi-Produkte veröffentlicht. Insgesamt betreffen die Sicherheitsmeldungen 22 Schwachstellen, von denen zahlreiche als kritisch eingestuft sind. Einige erreichen auf der CVSS-Skala Werte von 9,9 oder sogar 10,0.
Betroffen sind verschiedene Komponenten aus dem UniFi-Ökosystem, darunter unter anderem:
- UniFi OS
- UniFi Network
- UniFi Protect
- UniFi Access
- UniFi Talk
- Cloud Keys
- Dream Machines
- UniFi Gateways
- Network Video Recorder
- weitere UniFi-Geräte und Anwendungen
Mehrere Schwachstellen können unter bestimmten Voraussetzungen das Einschleusen von Befehlen, eine Rechteausweitung oder die Umgehung von Authentifizierungsmechanismen ermöglichen.
Geschäftskunden
Ubiquiti-Systeme werden häufig als zentrale Infrastruktur für Netzwerke, WLAN, Videoüberwachung oder Zugangskontrolle eingesetzt.
Damit befinden sich die betroffenen Systeme oftmals an besonders sensiblen Stellen innerhalb eines Unternehmensnetzwerks. Eine Sicherheitslücke im Verwaltungs- oder Betriebssystem kann deshalb Auswirkungen auf mehrere nachgelagerte Komponenten haben.
Empfehlungen
- UniFi-Konsole auf verfügbare Aktualisierungen prüfen
- UniFi OS aktualisieren
- Network-, Protect-, Access- und Talk-Anwendungen aktualisieren
- Firmware aller verwalteten Geräte überprüfen
- Administrationsoberflächen nicht unnötig direkt aus dem Internet erreichbar machen
- Administratorzugänge mit Mehr-Faktor-Authentifizierung absichern
- Nicht mehr unterstützte Geräte rechtzeitig ersetzen
Beispielsweise müssen betroffene Installationen von UniFi Protect auf Version 7.2.105 oder neuer aktualisiert werden; mehrere dort geschlossene Schwachstellen ermöglichen mit vorhandenen niedrigen Berechtigungen das Einschleusen von Befehlen auf dem Hostsystem.
Warum das Thema wichtig ist
Netzwerkkomponenten werden im täglichen Betrieb häufig weniger wahrgenommen als Arbeitsplatzrechner. Gleichzeitig laufen Router, Gateways, Controller und WLAN-Systeme oft über viele Jahre nahezu ununterbrochen.
Gerade deshalb sollten auch Netzwerkgeräte Bestandteil eines regelmäßigen Patch- und Wartungskonzepts sein.
Quelle: Ubiquiti Security Advisory und heise Security.
Transparenzhinweis: Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt.