CVE-2025-52663CVE-2025-52663是Ubiquiti Networks旗下UniFi Talk系列设备中存在的一个高危安全漏洞。该漏洞源于设备内部调试功能在生产版本中被无意间保留启用状态。攻击者一旦获得UniFi Talk管理网络的访问权限,即可通过设备API接口调用这些内部调试操作,可能导致敏感信息泄露、设备配置篡改或其他未授权操作。该漏洞影响UniFi Talk Touch(1.21.16及更早版本)、UniFi Talk Touch Max(2.21.22及更早版本)以及UniFi Talk G3 Phones(3.21.26及更早版本)三款产品。由于CVSS评分达到7.3(高危级别),且无需认证即可利用,强烈建议相关用户尽快升级到厂商发布的安全版本。此漏洞由HackerOne平台用户报告发现,披露日期为2025年10月31日。
该漏洞的根本原因在于UniFi Talk设备固件开发过程中遗留的调试接口未被正确移除。在正常情况下,调试功能应仅在开发/测试环境中启用,并在正式发布版本中完全禁用。然而,由于构建流程或配置管理的问题,部分内部调试API在生产固件中仍然可用。这些调试接口通常包含更高级别的系统访问权限,可用于执行诊断命令、查看内部状态、修改运行时参数等操作。攻击者可以通过发送特制的HTTP请求到设备的API端点来触发这些隐藏的调试功能。典型的攻击场景包括:发送特定格式的API请求到/debug或/internal等路径、使用调试命令参数调用管理接口、绕过正常的认证流程访问敏感功能。由于这些调试接口设计用于内部使用,往往缺乏适当的安全检查和日志记录,使得攻击更加隐蔽且难以检测。