Ubiquiti, UniFi Connect başta olmak üzere ağ sistemlerini tehdit eden ve tam yetkiyle uzaktan komut çalıştırılmasına izin veren kritik bir güvenlik açığı için uyardı.
Ne oldu?
Ubiquiti, ağ yönetim ve IoT ekosistemi olan UniFi Connect, Talk, Access, Protect ve UniFi OS yazılımlarındaki 25 farklı güvenlik açığını gidermek amacıyla geniş kapsamlı bir güvenlik bülteni (Advisory Bulletin 066) yayınladı. Bu bülten kapsamında duyurulan en kritik zafiyet, UniFi Connect uygulamasını etkileyen ve CVSS puanı en yüksek seviye olan 10.0 olarak belirlenen CVE-2026-50746 kodlu açık oldu. Söz konusu zafiyet, ağ erişimi olan saldırganların herhangi bir kimlik doğrulaması yapmadan ve kullanıcı etkileşimine ihtiyaç duymadan hedef sistem üzerinde doğrudan uzaktan komut çalıştırmasına (remote command injection) olanak tanıyor. Şirket, zafiyetin kötü niyetli aktörler tarafından istismar edilmesini engellemek için hızlıca yama yayınladıklarını duyurdu ve kullanıcılardan sistemlerini güncellemelerini talep etti.
Neden önemli?
Bu durum ağ güvenliği açısından son derece ciddidir çünkü 10.0 gibi maksimum bir CVSS puanına sahip zafiyetler, ağ altyapısının kontrolünün tamamen ele geçirilmesine yol açabilir. Komut enjeksiyonu açığı, saldırganların hedef ağ içindeki UniFi Connect cihazlarına sızarak bu cihazları birer sıçrama tahtası olarak kullanmasına fırsat tanımaktadır. Kimlik doğrulama gerektirmemesi ve uzaktan tetiklenebilmesi, saldırının otomatik araçlarla veya solucan benzeri yazılımlarla geniş ölçekte yayılma potansiyelini artırır. Eğer bu cihazlar dış dünyaya açıksa ya da saldırganlar yerel ağda bir şekilde barınma sağladıysa, ağdaki veri trafiğini izleyebilir veya kurumsal kaynaklara yetkisiz erişim sağlayabilirler.
Ayrıca, yayınlanan bültendeki diğer açıklar da tehlikeyi katlamaktadır. Örneğin, UniFi Talk uygulamasındaki SQL enjeksiyonu açığı (CVE-2026-50747) saldırganların sistemdeki yetkilerini yükseltmesine zemin hazırlarken; UniFi Access üzerindeki diğer kritik erişim kontrolü zafiyetleri fiziksel güvenlik sistemlerinin dahi aşılması riskini doğurmaktadır. Akıllı kameralar, geçiş kontrol sistemleri ve telefon ağları gibi kritik kurumsal fiziksel güvenlik unsurlarının bağlı olduğu bir altyapıda bu tür açıkların bulunması, dijital saldırıların fiziksel ortamlara da taşınabileceğini açıkça ortaya koymaktadır.
Kim veya ne etkileniyor?
Bu zafiyetler ve özellikle en yüksek dereceli CVE-2026-50746 açığı, UniFi Connect uygulamasının 3.4.16 ve daha eski sürümlerini kullanan tüm kurumsal ve bireysel kullanıcıları etkilemektedir. Benzer şekilde, UniFi Talk (sürüm 5.2.2 öncesi), UniFi Access (sürüm 4.2.29 öncesi) ve UniFi OS sunucuları ile UDM serisi, UCK ve UNVR gibi donanımsal ağ geçidi cihazları da bültende yer alan diğer güvenlik açıklarından doğrudan etkilenmektedir. Dünya genelinde otellerden okullara, büyük ofislerden akıllı ev otomasyon sistemlerine kadar çok geniş bir yelpazede kullanılan Ubiquiti donanımları, güncellenmedikleri takdirde siber korsanların birincil hedefi haline gelebilir.
Ne yapılmalı?
Ağ yöneticilerinin ve sistem sorumlularının, Ubiquiti'nin resmi topluluk sayfasında paylaştığı "Security Advisory Bulletin 066" kılavuzunu inceleyerek sistemlerindeki sürümleri derhal kontrol etmeleri gerekmektedir. En kritik adım olarak, UniFi Connect uygulamasının hızlıca 3.4.20 veya daha yeni bir sürüme güncellenmesi; UniFi Talk yazılımının 5.2.2 ve UniFi Access uygulamasının da 4.2.29 sürümüne yükseltilmesi hayati önem taşımaktadır. Güncellemeler tamamlanana kadar, risk azaltma önlemi olarak kritik yönetim arayüzlerinin internete doğrudan açık olmaması, ağ içi segmentasyon uygulanması ve yalnızca güvenilen IP adreslerinden erişime izin verilmesi tavsiye edilmektedir.
**Kaynaklar:**
- BleepingComputer
- Ubiquiti Community