[TLP:CLEAR] Ubiquiti UniFi Play opravuje 5 zranitelností
Ubiquiti opravuje 5 zranitelností v produktech UniFi Play PowerAmp a UniFi Play Audio Port. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1]. Opravené verze jednotlivých produktů: UniFi Play PowerAmp - 1.0.38 UniFi Play Audio Port - 1.1.9
Neautentizovanému vzdálenému útočníkovi je za určitých okolností umožněno zapisovat soubory do systému a potenciálně tak spustit kód [1].
Zranitelnost se nachází v produktech:
- UniFi Play PowerAmp ve verzích <=1.0.35
- UniFi Play Audio Port ve verzích <=1.0.24
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-22562 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 7. 4. 2026.
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno spouštět příkazy v systému [1].
Zranitelnost se nachází v produktech:
- UniFi Play PowerAmp ve verzích <=1.0.35
- UniFi Play Audio Port ve verzích <=1.0.24
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-22563 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zranitelnost byla veřejně oznámena 7. 4. 2026.
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno povolit protokol SSH a následně provádět neoprávněné změny v systému [1].
Zranitelnost se nachází v produktech:
- UniFi Play PowerAmp ve verzích <=1.0.35
- UniFi Play Audio Port ve verzích <=1.0.24
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-22564 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-284: Improper Access Control at cwe.mitre.org
Zranitelnost byla veřejně oznámena 7. 4. 2026.
Za CESNET-CERTS Michaela Ručková dne 4. 5. 2026.