
Le bulletin de sécurité publié le 26 août 2026 par Ubiquiti corrige une vingtaine de failles de sécurité et il ratisse large au niveau des produits impactés : UniFi Protect, UniFi Network, UniFi Access, UniFi Talk, UniFi Connect, UniFi OS. La majorité de l’écosystème Ubiquiti est concernée, avec à la clé 3 vulnérabilités associées à un score CVSS de 10 sur 10.
21 failles critiques sur 22, et trois scores max
Le bulletin de sécurité publié par Ubiquiti référence au total 22 vulnérabilités, et mise à part une seule faisant office d’exception, toutes les autres sont considérées comme critiques. Le décor est posé. En ce qui concerne les trois failles avec un score CVSS de 10 sur 10, les voici :
CVE-2026-77537, dans l’application UniFi Protect. Un problème de validation des entrées permettrait à un attaquant présent sur le réseau, sans aucun privilège spécifique ni interaction utilisateur, de réaliser une injection de commandes sur l’hôte.
CVE-2026-77550, dans UniFi OS. Une mauvaise neutralisation des séquences CRLF permettrait de contourner l’authentification des équipements et instances UniFi OS.
CVE-2026-77554, dans l’application UniFi Talk. Là encore, une injection de commandes sur l’hôte depuis le réseau, sans authentification.
Entre les injections de commande, les élévations de privilèges et le contournement de l’authentification, il y a des vulnérabilités variées. Il y en a même une qui est plutôt originale : la CVE-2026-77545 (score CVSS de 9.0 sur 10). Elle correspond à du code de débogage resté actif par erreur dans UniFi OS.
“Un acteur malveillant ayant accès au réseau et remplissant certaines conditions pourrait exploiter une vulnérabilité liée à une neutralisation incorrecte des séquences CRLF, présente dans certains appareils fonctionnant sous UniFi OS, afin de contourner l’authentification sur ces appareils ou instances UniFi OS.”, peut-on lire à propos de la CVE-2026-77549.
À ce stade, Ubiquiti n’indique pas si ces vulnérabilités ont été exploitées avant la publication des correctifs. Mais, bon, méfiance : Ubiquiti précise bien que les vulnérabilités sont facilement exploitables, et surtout, sans interaction de l’utilisateur.
Les versions patchées publiées par Ubiquiti
Concernant les versions avec le patch, je vous invite à consulter le bulletin d’Ubiquiti pour avoir tous les détails. Voici toute de même un résumé des versions minimales à installer sur vos équipements et instances :
UniFi Protect Application : 7.2.105 (versions 7.1.87 et antérieures vulnérables)
UniFi Network Application : 10.5.67 (versions 10.4.57 et antérieures)
UniFi Access Application : 4.3.5 (versions 4.3.3 et antérieures)
UniFi Talk Application : 5.3.2 (versions 5.2.7 et antérieures)
UniFi Connect Application : 3.24.22 (versions 3.24.20 et antérieures)
UID Enterprise Agent : 1.62.1 (versions 1.61.8 et antérieures)
UniFi OS Server : 5.1.37 (versions 5.1.21 et antérieures)
UniFi Connect Display Cast Pro : 1.0.111,
UniFi Enterprise Audio/Video Bridge : 1.0.11,
UniFi Protect AI Key : 2.2.6
Pour vous motiver à patcher rapidement, je vais revenir sur la précédente alerte de sécurité liée à l’écosystème Ubiquiti. Le 21 mai dernier, Ubiquiti avait corrigé trois failles de sécurité dans UniFi OS, et elles étaient aussi notées 10 sur 10. Un mois plus tard, le 23 juin 2026, la CISA les ajoutait à son catalogue des vulnérabilités activement exploitées. L’histoire ne va peut être pas se répéter, mais bon, vu la densité du bulletin de sécurité, j’ai de gros doutes.
En même temps, les équipements de chez Ubiquiti représentent une cible de choix pour les cybercriminels. Ceci est d’autant plus vrai qu’il y aurait plus de 100 000 instances UniFi OS accessibles depuis Internet, d’après l’analyse de Censys. Un chiffre à prendre avec des pincettes, mais cela donne une tendance.
Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.
