CVE-2026-22559UniFi Network Server 10.1.85及更早版本中存在输入验证漏洞。攻击者可利用该漏洞,诱导已登录的管理员点击恶意链接,从而在未经授权的情况下获取账户访问权限。该漏洞利用了系统对特定请求参数验证不严的缺陷,结合社会工程学手段,可能导致管理员账户被劫持,造成系统机密性、完整性和可用性受损。
该漏洞源于UniFi Network Server未对传入的HTTP请求参数进行充分的输入验证。攻击者通过构造特制的恶意URL,利用受害者的浏览器会话向服务器发送请求。由于受害者当前已通过身份验证,服务器会误认为该请求是受害者本人发起的合法操作。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。攻击者通过钓鱼邮件或其他社会工程学手段诱导受害者点击链接,一旦成功,攻击者即可绕过身份验证机制,获得该账户的完全控制权(C:H/I:H/A:H)。