Ubiquiti ने UniFi OS में सात गंभीर कमजोरियों को ठीक करने के लिए सुरक्षा अपडेट जारी किए। इनमें सबसे अधिक गंभीर CVE-2026-50746 शामिल है, जो कमांड इंजेक्शन के माध्यम से सिस्टम को पूरी तरह नियंत्रित कर सकता है। कंपनी ने प्रभावित एप्लिकेशन को तुरंत अपडेट करने की सलाह दी।

Ubiquiti ने UniFi OS प्लेटफ़ॉर्म में सात नई गंभीर सुरक्षा कमजोरियों को पैच करने हेतु त्वरित अपडेट जारी किए। इन में से सबसे खतरनाक CVE-2026-50746 है, जिसे ‘मैक्सिमम‑सीवेरिटी’ (अधिकतम गंभीरता) वर्गीकरण मिला है और यह कमांड इंजेक्शन हमले की अनुमति देता है। यह दोष UniFi Connect एप्लिकेशन (संस्करण 3.4.16 और इससे पहले) को प्रभावित करता है, जो व्यावसायिक भवनों में स्मार्ट लाइटिंग, ई‑वी चार्जर आदि को एक ही इंटरफ़ेस से प्रबंधित करता है।

विवरण और संभावित जोखिम

Ubiquiti के अनुसार, नेटवर्क तक पहुँच रखने वाला कोई भी दुर्भावनापूर्ण अभिनेता ‘Improper Access Control’ त्रुटि का फायदा उठाकर लक्ष्य डिवाइस पर कमांड इंजेक्शन कर सकता है। सफल हमला पूरे भवन‑प्रबंधन प्रणाली को बेकाबू कर सकता है, जिससे डेटा चोरी, सेवा व्यवधान या यहाँ तक कि बुनियादी ढाँचे को नुकसान पहुँच सकता है। कंपनी ने प्रभावित UniFi Connect एप्लिकेशन को संस्करण 3.4.20 या उससे आगे अपग्रेड करने की तात्कालिक सलाह दी है।

अन्य पैच किए गए दोष

पहले ही दिन Ubiquiti ने UniFi Talk, UniFi Access, UniFi Protect और UniFi OS Server सहित राउटर, गेटवे, NAS और निगरानी प्रणालियों में छह अतिरिक्त गंभीर‑सेवियरिटी त्रुटियों (CVE-2026-50747, CVE-2026-50748, CVE-2026-54400, CVE-2026-54402, CVE-2026-55115, CVE-2026-55116) को भी ठीक किया। इन में से छह को कम जटिलता वाले हमलों के लिए प्रयोग किया जा सकता है, जो उपयोगकर्ता की कोई सहभागिता नहीं माँगते।

व्यापक जोखिम परिप्रेक्ष्य

साइबर इंटेलिजेंस फर्म Censys के आंकड़ों के अनुसार, 100,000 से अधिक UniFi OS इंस्टेंस इंटरनेट पर उजागर हैं, जिनमें लगभग आधे (≈50,000) संयुक्त राज्य अमेरिका में स्थित हैं। हालांकि, इन आंकड़ों में हनीपॉट या पहले से पैच किए गए सिस्टम भी शामिल हो सकते हैं, इसलिए वास्तविक जोखिम स्तर अभी भी अनिश्चित है।

इतिहास और भविष्य की चुनौतियाँ

पिछले वर्षों में Ubiquiti उत्पादों को राज्य‑समर्थित खतरा समूहों और साइबर‑क्राइम बैंडों ने अक्सर लक्ष्य बनाया है। 2024 में FBI ने Moobot नामक बोटनेट को नष्ट किया था, जिसमें Ubiquiti EdgeOS राउटर का उपयोग रूसी GRU ने साइबर‑जासूसी के लिए किया था। 2022 में CISA ने AirOS में एक समान कमांड‑इंजेक्शन दोष (CVE-2010-5330) को ‘सक्रिय रूप से शोषित’ सूची में जोड़कर सरकारी एजेंसियों को तीन हफ्तों के भीतर पैच लागू करने का आदेश दिया था। इस महीने CISA ने फिर से तीन ‘मैक्सिमम‑सीवेरिटी’ UniFi OS दोषों के सक्रिय शोषण की चेतावनी दी और एजेंसियों को तीन दिनों के भीतर सुरक्षा को सुदृढ़ करने का निर्देश दिया।

सुरक्षा अनुसंधान फर्म Bishop Fox ने दिखाया कि इन त्रुटियों को क्रमबद्ध करके रिमोट कोड एक्सिक्यूशन (RCE) और विशेषाधिकार वृद्धि प्राप्त की जा सकती है। उन्होंने एक मुक्त डिटेक्शन स्क्रिप्ट भी जारी की, जिससे नेटवर्क प्रशासक अपने वातावरण में संभावित असुरक्षित इंस्टेंस को जल्दी पहचान सकें।