CVE-2026-34908CVE-2026-34908是UniFi OS设备中发现的严重安全漏洞。该漏洞源于不当的访问控制机制。未经身份验证的攻击者只要能够访问网络,即可利用此漏洞对系统进行未授权的更改。由于攻击无需用户交互且影响范围广泛,该漏洞被评分为10.0分,对系统的机密性、完整性和可用性均造成极高威胁。
该漏洞核心在于UniFi OS未能正确实施访问控制策略(CWE-284)。在受影响设备的固件中,某些用于系统维护或配置管理的Web接口/API端点暴露在公网或局域网,且缺乏必要的身份验证机制。攻击者可以利用这一缺陷,向目标端口发送特制的网络数据包(例如特定的HTTP POST请求)。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),攻击过程可完全自动化。一旦请求通过系统验证,攻击者即可执行管理员级别的操作,包括修改系统设置、添加恶意账户或执行任意命令,从而完全接管设备并横向移动。此外,由于范围可变(S:C),攻击者可能利用此漏洞进一步攻击同一网络环境下的其他设备,造成连锁的安全事故。