ציון 10 מתוך 10 הוא המקסימום בסולם CVSS, ורוב החולשות החמורות עוצרות קצת לפניו. זו מגיעה אליו, והסיבה נמצאת בפרט אחד: מה שהתוקף משיג אינו נשאר בתוך האפליקציה אלא מגיע אל המכשיר שמריץ אותה. הרשומה מציינת גם את התנאי היחיד שנדרש ממנו, והוא גישה לרשת שבה המכשיר נמצא.
מה החולשה?
אפליקציה שצריכה לבצע פעולה במערכת ההפעלה בונה שורת פקודה ומעבירה אותה הלאה. לעיתים קרובות חלק מהשורה מגיע מבחוץ, למשל שם שמישהו הקליד או ערך שהתקבל בבקשה. אם האפליקציה אינה בודקת מה בדיוק הגיע, אפשר לשתול בתוך אותו ערך תו שסוגר את הפקודה המקורית ופותח אחריה פקודה חדשה. המערכת מריצה את שתיהן, כי מבחינתה זו שורה אחת תקינה. לטכניקה הזאת קוראים command injection, והכשל שמאפשר אותה מסווג ברשומה כ-CWE-20, כשל בבדיקת קלט.
בסולם CVSS יש סעיף שבודק אם הנזק נשאר בגבולות הרכיב שנפרץ או חוצה אותם. כאן הוא מסומן כחוצה, והתיאור מסביר למה: הפקודות רצות על המכשיר המארח ולא בתוך האפליקציה. צרפו לזה ניצול שמגיע מהרשת, בלי חשבון ובלי שמישהו צריך ללחוץ על משהו, וקיבלתם את הציון המלא.
התנאי של גישה לרשת הוא הפרט שכדאי לקרוא לאט. הוא אינו הופך את החולשה לתיאורטית, כי ברשת ביתית או משרדית הוא מתקיים כמעט תמיד. הוא כן אומר שמכשיר שאינו נגיש ישירות מהאינטרנט אינו פתוח לכל מי שסורק כתובות.
מי מושפע?
מי שמריץ את אפליקציית UniFi Protect. הרשומה ב-NVD אינה ממלאת את טווח הגרסאות, והמקום שבו הגרסאות מופיעות הוא הודעת האבטחה של היצרן, בולטין 067.
בישראל הציוד של Ubiquiti נפוץ בבתים, במשרדים קטנים ובעסקים שהקימו לעצמם רשת מסודרת בלי צוות תקשורת ייעודי. זה בדיוק הפרופיל שבו חולשה כזאת נוטה להישאר פתוחה זמן רב: המכשיר עובד, אף אחד לא מסתכל עליו, והעדכון מחכה. מי שהתקין את המערכת ועבר הלאה הוא הקהל שצריך את העמוד הזה.
האם מנוצלת בפועל?
לא לפי מה שידוע היום. החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח.
צריך לקרוא את זה כפי שזה נכתב: אין דיווח על ניצול, מה שאינו זהה לקביעה שאין ניצול. הרשומה פורסמה ב-26 באוגוסט 2026, והודעת היצרן פומבית, כך שהמידע על קיום החולשה זמין לכל מי שמחפש אותו.
מה עושים?
1. פתחו את בולטין 067 המקושר למעלה ובדקו מול הגרסה שמותקנת אצלכם אם היא ברשימה. הרשומה הכללית לא תיתן לכם את המספר הזה, רק הודעת היצרן.
2. עדכנו את האפליקציה לגרסה שמצוינת שם. זה הצעד שסוגר את החולשה, וכל השאר הוא צמצום נזק בינתיים.
3. ודאו שהמכשיר אינו נגיש מהאינטרנט. בדקו בנתב אם מוגדרת העברת פורטים אליו, ואם היא הוגדרה פעם לצורך גישה מרחוק ואינה נחוצה כרגע, בטלו אותה. גישה לרשת היא התנאי לניצול, ולכן זה בדיוק המקום להדק.
4. אם אתם מפעילים רשת אורחים, ודאו שהיא מופרדת מהרשת שבה יושב המכשיר. אורח שמתחבר לוואי פיי נמצא על הרשת, וזה כל מה שהחולשה דורשת.