UniFi-lekken met score 10,0: update Protect, Talk en UniFi OS nu

- verschenen op

deel ons bericht:

KMO-IMPACT: DRINGEND

Draait uw kantoor, winkel of magazijn op UniFi-apparatuur, dan moet u vandaag controleren of de beveiligingsupdates binnen zijn. Ubiquiti publiceerde op 26 augustus 2026 Security Advisory Bulletin 067 met onder meer drie kwetsbaarheden met de maximale CVSS-score 10,0. Via die lekken kunnen aanvallers op het netwerk commando’s uitvoeren of authenticatie omzeilen. Gebruikersinteractie is niet nodig.

Welke lekken, welke updates

CVE-2026-77537 zit in UniFi Protect (camerabeheer): zwakke invoercontrole maakt command injection op het toestel mogelijk, ook zonder beheerdersrechten. CVE-2026-77550 is een CRLF-injectie waarmee de authenticatie van UniFi OS te omzeilen is. CVE-2026-77554 is een command-injection in UniFi Talk (VoIP), opnieuw door slechte invoervalidatie.

In hetzelfde bulletin staan in totaal tientallen beveiligingsupdates voor UniFi OS Server en applicaties zoals Protect, Network Application en Connect; het merendeel is als kritiek aangemerkt. Installeer minstens UniFi Protect 7.2.105 of hoger, UniFi Talk 5.3.2 of hoger, UniFi OS Server 5.1.37 of hoger, en UniFi Network Application 10.5.67 of hoger, of de nieuwste versies die uw controller aanbiedt. Doe dat via het beheerportaal en herstart het systeem als de update dat vraagt.

Ubiquiti meldt voor deze drie lekken vooralsnog geen bevestigd actief misbruik. Eerder dit jaar waarschuwde CISA al dat UniFi OS-kwetsbaarheden in het wild zijn misbruikt. Open of slecht gesegmenteerde UniFi-apparaten blijven een aantrekkelijk doel.

Wat betekent dit voor uw bedrijf?

Voor wie: zelfstandigen en kmo’s met UniFi-routers, switches, wifi, Protect-camera’s of Talk-telefonie, inclusief wie de IT uitbesteedt.
Vanaf wanneer: updates beschikbaar sinds 26 augustus 2026; meteen toepassen.
Financiële impact: niet becijferd. Het risico is stilstand, datadiefstal of ransomware via het netwerk.
Wat moet u doen: open de UniFi-console, installeer alle beschikbare beveiligingsupdates, controleer Protect/Talk/OS/Network-versies, beperk beheer tot vertrouwde netwerken of VPN, en vraag uw IT-partner om schriftelijke bevestiging dat Bulletin 067 is toegepast.
Deadline: zo snel mogelijk; dit is geen “eerstvolgende onderhoudsvenster over twee weken”.
Nog niet duidelijk: of deze specifieke CVE’s al actief worden aangevallen.

━ lees ook dit

Cronos Route_33: AI-modellen kiezen en tokenkosten bewaken

De Cronos Groep rolt Route_33 uit: één poort om AI-modellen te kiezen, budgetten te zetten en tokenverbruik te volgen. Nog in beta/pilot.

Fonda Digital haalt 260.000 euro op voor B2B-webshopplatform

Gentse start-up Fonda Digital haalt 260.000 euro via BAN Flanders (deal 17 juni 2026) voor AI-productbeheer en Europese opschaling. Relevant voor groothandels en fabrikanten.

LAAT EEN REACTIE ACHTER

Vul alstublieft uw commentaar in!
Vul hier uw naam in