KMO-IMPACT: DRINGEND
Draait uw kantoor, winkel of magazijn op UniFi-apparatuur, dan moet u vandaag controleren of de beveiligingsupdates binnen zijn. Ubiquiti publiceerde op 26 augustus 2026 Security Advisory Bulletin 067 met onder meer drie kwetsbaarheden met de maximale CVSS-score 10,0. Via die lekken kunnen aanvallers op het netwerk commando’s uitvoeren of authenticatie omzeilen. Gebruikersinteractie is niet nodig.
Welke lekken, welke updates
CVE-2026-77537 zit in UniFi Protect (camerabeheer): zwakke invoercontrole maakt command injection op het toestel mogelijk, ook zonder beheerdersrechten. CVE-2026-77550 is een CRLF-injectie waarmee de authenticatie van UniFi OS te omzeilen is. CVE-2026-77554 is een command-injection in UniFi Talk (VoIP), opnieuw door slechte invoervalidatie.
In hetzelfde bulletin staan in totaal tientallen beveiligingsupdates voor UniFi OS Server en applicaties zoals Protect, Network Application en Connect; het merendeel is als kritiek aangemerkt. Installeer minstens UniFi Protect 7.2.105 of hoger, UniFi Talk 5.3.2 of hoger, UniFi OS Server 5.1.37 of hoger, en UniFi Network Application 10.5.67 of hoger, of de nieuwste versies die uw controller aanbiedt. Doe dat via het beheerportaal en herstart het systeem als de update dat vraagt.
Ubiquiti meldt voor deze drie lekken vooralsnog geen bevestigd actief misbruik. Eerder dit jaar waarschuwde CISA al dat UniFi OS-kwetsbaarheden in het wild zijn misbruikt. Open of slecht gesegmenteerde UniFi-apparaten blijven een aantrekkelijk doel.
Wat betekent dit voor uw bedrijf?
Voor wie: zelfstandigen en kmo’s met UniFi-routers, switches, wifi, Protect-camera’s of Talk-telefonie, inclusief wie de IT uitbesteedt.
Vanaf wanneer: updates beschikbaar sinds 26 augustus 2026; meteen toepassen.
Financiële impact: niet becijferd. Het risico is stilstand, datadiefstal of ransomware via het netwerk.
Wat moet u doen: open de UniFi-console, installeer alle beschikbare beveiligingsupdates, controleer Protect/Talk/OS/Network-versies, beperk beheer tot vertrouwde netwerken of VPN, en vraag uw IT-partner om schriftelijke bevestiging dat Bulletin 067 is toegepast.
Deadline: zo snel mogelijk; dit is geen “eerstvolgende onderhoudsvenster over twee weken”.
Nog niet duidelijk: of deze specifieke CVE’s al actief worden aangevallen.