如果你家弱电箱或者书房机柜里躺着一台 Ubiquiti 设备——UDM、UDM Pro、UDM-Beast 或者 Cloud Gateway——这篇文章值得你花三分钟。这些设备运行的管理系统 UniFi OS,在过去四个月里经历了一场罕见的高危漏洞连环风暴:四轮官方安全公告、多个 CVSS 10.0 满分漏洞、被 CISA 列入"已知被利用漏洞"目录,安全研究员还公开演示了"一条 HTTP 请求直接拿 root"的完整攻击链。安全圈更要紧的是,打了补丁也不一定够——攻击者可能早已从你的设备里拿走了东西。
这篇文章把官方公告、安全研究和社区报道全网对齐,浓缩成一份你现在就能执行的自查清单:谁受影响、怎么判断、该做什么、接下来盯什么信号。

一、四个月四轮公告,到底发生了什么
先看时间线,这件事不是一次性的。
今年 3 月,UniFi Network 应用里的路径穿越漏洞 CVE-2026-22557 以 CVSS 10.0 满分被披露:拿到网络访问权的攻击者可以越权访问底层系统文件,进而操纵底层账户。NVD受影响的是 10.1.85 及更早版本的 UniFi Network 应用,官方修复版本是 10.1.89。这也是这波连环风暴的第一块多米诺骨牌:漏洞直接打在管理接口背后的应用上,而不是边缘功能。
5 月 21 日,Ubiquiti 披露了三个 CVSS 10.0 的漏洞(CVE-2026-34908/34909/34910),三个可以串在一起用:认证绕过 → 任意命令执行 → 提权到 root。白帽子教程其中 CVE-2026-34910 是 UniFi OS 中的命令注入漏洞,由输入校验不当导致。华顺信安威胁情报中心同期还披露了两个需要一定权限才能触发的漏洞:CVE-2026-33000(CVSS 9.1)和 CVE-2026-34911(CVSS 7.7)。一份公告五个漏洞、三个满分,全部指向同一个目标:UniFi OS 管理接口的认证网关。

官方公告(Security Advisory Bulletin 064)对应的修复版本基线如下:
设备类型 | 最低安全版本 |
|---|---|
UniFi OS Server(软件部署) | 5.0.8 |
UDM / UDM Pro / UDM SE / UDM Pro Max / EFG / UDW / UDR / UCK / UCG 等 | 5.1.12 |
UDM-Beast | 5.1.11 |
UNAS 存储系列 | 5.1.10 |
UniFi Express | 4.0.14 |
但真正让事件性质变化的,是 6 月 23 日:CISA 把这组漏洞正式加入已知被利用漏洞(KEV)目录,确认野外已有实际攻击,且被 Mirai/Gaafgyt 僵尸网络用于批量抓鸡。白帽子教程进入 KEV,意味着"在野利用"不再是推测,而是被监管机构确认的事实。
后续的安全报道还披露了攻击者的"反取证"操作:攻击者先利用认证绕过漏洞建立非法对等连接,再通过上传一个叫"evil_tenant.csv"的恶意文件触发命令注入,创建 root 账户后——他们还专门把 /etc/passwd 备份、删掉恶意文件、恢复原始密码、跑验证脚本确认没留痕迹。白帽子教程也就是说,事后你去翻日志,很可能什么都看不出来。
7 月 8 日,第四轮来了:网络设备厂商 Ubiquiti 发布安全更新,修复了 UniFi OS 中七个严重安全漏洞。启明星辰安全简讯算上高危项,这份编号 066 的公告总共覆盖 25 个漏洞,几乎波及 UniFi 全线产品。
其中最严重的是 CVE-2026-50746:影响 UniFi Connect 应用,评分高达 10.0——网络攻击者无需登录即可在主机上执行代码。sec随谈这份公告对应的修复基线:UniFi OS 设备侧提升到 5.1.19,应用侧 Network 10.4.57、Protect 7.1.83、Access 4.2.29、Talk 5.2.2、Connect 3.4.20。尽管 Ubiquiti 未透露这些漏洞是否已被在野利用,但确认其中六个可被低复杂度攻击且无需用户交互。启明星辰安全简讯云端托管的实例由官方自动推送更新,而自建设备要靠自己动手——对大多数本地折腾控制台的玩家来说,后者才是常态。
二、一条请求拿下 Root:攻击链是怎么走通的
很多人看到"CVSS 10.0"没什么概念,这次可以把过程讲清楚。这条被安全团队 Bishop Fox 完整复现的攻击链,攻击者从一条 HTTP 请求到 root shell,总共三次跳转。安全圈第一跳,骗过认证。前端 Nginx 代理校验请求时用的是一种 URL 解析口径,后端服务路由时用的是另一种口径,两边"说的不是同一种话"。攻击者在 URL 里塞进 …%2f 这类编码后的路径穿越序列,就能让请求在认证层"看起来合规",实际上绕道进了白名单路径背后的内部接口。第二跳,命令注入。进入内部的包更新接口后,输入校验形同虚设,参数里可以直接注入 shell 命令。第三跳,提权。命令注入拿到的是一个叫 ucs-update 的服务账户,但系统给它配了一串免密码的 sudo 权限,其中就包括 dpkg——装一个 .deb 包,postinst 脚本就以 root 身份运行,提权等于走个过场。
影响面为什么这么大?因为这次被打穿的不是某一台设备,而是整个管理平面:Cloud Gateway、Dream Machine、UNVR/NVR、UNAS、UniFi Express 全线中招。安全圈

而管理平面被攻陷意味着什么?若攻击者获得 UniFi OS root 权限,影响可能超出单台设备,包括读取密钥、云访问令牌、WiFi/VPN/RADIUS 配置、摄像头和门禁相关数据,以及伪造管理会话。华顺信安威胁情报中心说得更直白一点:你的 WiFi 密码、VPN 凭据、监控画面、门禁记录,外加整张网络的控制权,全都捏在这一台设备手里。
三、最阴险的细节:打了补丁也可能不够
这是整件事里最反直觉、也最需要记住的一点。
JWT 签名密钥一旦被偷,打了补丁也救不了——攻击者继续用旧密钥伪造 admin token。安全圈JWT 签名密钥存放在设备的 /data/unifi-core/config/jwt.yaml 里,是 UniFi OS 验证"谁是管理员"的凭据。攻击者拿到 root 之后第一件事就是把它带走:此后他们可以随时随地签发合法的管理员令牌。你升级了固件,新系统照样认这把旧钥匙——攻击者继续以"管理员"身份大摇大摆进出,你打的那个补丁对他形同虚设。
Bishop Fox 在应急分析里说得很直白:补丁只是堵住了入口,对攻击者此前已经用 root 权限做过的事无能为力。安全圈也就是说,你升级固件、关掉漏洞入口之后,攻击者已经留下的后门、带走的凭据,一样都还在。
所以对于已经在公网上暴露过的设备,安全策略不是"打完补丁观察观察":Bishop Fox 强烈建议已经暴露过但还没确认是否被入侵的设备,直接重建,不要相信"轮换密钥就够了"。安全圈
四、我中招了吗?先谈暴露面
你的风险是大是小,不取决于漏洞多吓人,而取决于你的管理界面能不能被攻击者看到。先看两组公网暴露数据:据 Censys 监测,目前互联网上暴露着超过 10 万个 UniFi OS 实例,其中近半数位于美国,但尚不清楚已修复的比例及蜜罐数量。启明星辰安全简讯通过 FOFA 测绘引擎检索查看公网影响资产 34 W+:该漏洞已从"厂商公告阶段"进入"技术细节公开阶段",攻击复现门槛显著下降。华顺信安威胁情报中心两个口径不同,但结论一致:暴露在公网的 UniFi OS 实例,远比大家以为的多,而且攻击者正用工业化的工具在扫。
不过家庭用户先别慌,暴露不等于中招,前提是管理界面能从外面够到。这类控制台的 Web 管理界面默认跑在 11443 端口上。白帽子教程不同部署方式下实际端口可能不同,自查时别只盯一个端口号。对照回答下面四个问题:
你有没有在光猫或主路由上做端口映射,把控制台的管理端口直接发布到公网?
设备是不是放在 DMZ 里?
访客网络、IoT 设备能不能访问到管理网段?
有没有被忽略的 IPv6 规则?IPv6 经常绕过 IPv4 的端口映射管理,设备会直接获得公网地址。
四个问题如果都是"否",且你只在内网管理设备,实际暴露面就很有限;一直使用 Ubiquiti 官方云远程访问的用户,链路走官方云端中继,也相对比公网直连安全。反过来,只要命中任何一条,而且固件很久没更新,请把自己列为高优先级:先排查公网、云安全组、NAT、端口映射、反向代理是否暴露管理界面。华顺信安威胁情报中心

五、行动清单:查版本、查暴露、升级、善后
第一步,查当前版本。登录管理界面看系统版本,UDM Pro 这类带屏幕的设备也可以直接在机身触摸屏上读取。

对照两轮漏洞的基线:SAB-064 之后,UDM 系列控制台至少 5.1.12,UDM-Beast 至少 5.1.11,UNAS 至少 5.1.10,UniFi Express 至少 4.0.14,软件部署的 UniFi OS Server 至少 5.0.8;具体型号较多,应以 Ubiquiti 官方公告中对应设备的修复版本为准。华顺信安威胁情报中心066 公告之后又抬高了一档:UniFi OS 设备:5.1.19 或更高版本。sec随谈应用侧也别漏:Network 10.4.57、Protect 7.1.83 是这一轮的关键基线。
第二步,排查并切断暴露。如果上一节的四个问题命中任何一条,先处理网络侧:删掉端口映射规则、收紧防火墙、把管理界面挪到独立的管理 VLAN 并配好 ACL。这一步比打补丁更优先——门不临街,自动化的攻击浪潮根本淋不到你。
第三步,升级固件。管理界面里直接检查更新,不能在线更新的设备去官网下载对应型号的固件包。7 月初官方推送了 Network 10.5,8 月中旬又推了 Protect 7.2,发布节奏明显在加快;如果你的设备还停在很老的大版本,建议趁这次把升级路径规划好。
第四步,善后。这是最容易被跳过、也是这次真正拉开差距的一步。设备在升级前如果长期暴露在公网,别把"更新完成"当成结案:若怀疑已被利用,仅升级不足以完成处置,应轮换 JWT signing key、TLS 私钥、云访问令牌、WiFi/VPN/RADIUS 相关凭据,并评估重装或恢复可信镜像。华顺信安威胁情报中心具体顺序:先生成新的随机密钥,替换 /data/unifi-core/config/jwt.yaml 里的 secret,重启设备让所有令牌消费方重载;再依次轮换 TLS 私钥、云端 token、数据库密码、WiFi/VPN/RADIUS 凭据;NAS、摄像头、门禁上手动配置过的密码和证书也别漏。如果说不清设备的暴露历史,更稳妥的做法是直接用官方固件重装系统,再从可信备份恢复配置。
六、值得继续盯的几个信号
这件事还没有结束,几条线索值得标记关注:
其一,KEV 目录动态。这轮漏洞已经被确认在野利用:本周 CISA 把三条满分漏洞加进了"正在被利用"的名单,Ubiquiti 家的 UniFi 设备正在被 Mirai 僵尸网络批量收割。白帽子教程后续是否有新的 CVE 被 CISA 收录,是判断攻击浪潮有没有扩大的最直接信号。
其二,066 公告那 25 个漏洞的后续利用情况。目前虽无在野利用证据,但其中六个攻击复杂度低,接下来几周值得盯紧。
其三,检测工具。Bishop Fox 已开源检测工具 CVE-2026-34908-check,可以批量扫描指定主机的修复状态,有动手能力的玩家可以对内网设备跑一遍。
其四,同行的教训。今年早些时候国产 fnOS 也曾遭遇大规模入侵,目标同样是家用设备的管理界面。同类事件接连发生,说明这不是某一家厂商的个案,而是"管理平面对公网暴露"这个共性问题。
最后说两句。UniFi 的硬件和生态依然是同价位里的第一梯队,这波漏洞不改变这一点;它改变的是提醒所有玩管理型设备的人:管理界面就是全屋网络的总开关,版本更新要像对待其他设备的固件一样上心,一旦对公网暴露,就要按另一套安全标准来要求自己。查版本、查暴露、打补丁、做善后——四步,今晚半小时,值得做完。