Il 26 agosto 2026 Ubiquiti ha pubblicato il Security Advisory Bulletin 067, che corregge 22 vulnerabilità nell'ecosistema UniFi. Ventuno di queste hanno punteggio CVSS pari o superiore a 9.0, e tre si collocano al vertice della scala. È il singolo bollettino più pesante mai rilasciato dall'azienda: le tre falle di gravità massima eguagliano, da sole, il totale di quelle divulgate nei primi otto mesi dell'anno.
Il bollettino è stato pubblicato senza commento, con il solo elenco delle vulnerabilità e delle mitigazioni raccomandate. Al momento non risultano dichiarazioni del fornitore sull'eventuale sfruttamento in rete prima della correzione.
I fatti verificati
Le tre vulnerabilità di gravità massima:
- CVE-2026-77537 — riguarda l'applicazione UniFi Protect (gestione delle telecamere) fino alla versione 7.1.87 inclusa. Una validazione impropria dell'input consente a un attaccante non autenticato di compromettere il dispositivo. Corretta nella versione 7.2.105.
- CVE-2026-77550 — iniezione CRLF in UniFi OS. Un attaccante con accesso di rete può aggirare l'autenticazione sui dispositivi o sulle istanze UniFi OS interessate.
- CVE-2026-77554 — riguarda l'applicazione UniFi Talk (telefonia VoIP) fino alla versione 5.2.7 inclusa. Consente l'iniezione di comandi sul sistema operativo sottostante a un attaccante con accesso di rete. Corretta nella versione 5.3.2.
Un dettaglio che vale la pena segnalare, perché incide sul modo in cui queste falle entreranno nei processi aziendali: Ubiquiti assegna a tutte e tre un punteggio di 9.9, mentre il National Vulnerability Database statunitense porta CVE-2026-77537 a 10.0. Diverse testate riportano tutte e tre come 10.0. La discrepanza è irrilevante sul piano del rischio reale — nessuna delle tre richiede credenziali valide o interazione dell'utente — ma è tutt'altro che irrilevante per chi ha automatizzato la gestione delle patch su soglie numeriche, perché un sistema tarato su "≥ 10.0 = intervento immediato" può non far scattare nulla.
Il bollettino interessa un perimetro ampio: UniFi OS, UniFi Protect, UniFi Network, UniFi Access, UniFi Talk, UniFi Connect, UID Enterprise Agent e numerosi apparati hardware, tra cui Cloud Key, NVR ed Enterprise NVR, NAS ed Enterprise NAS, Dream Machine, Dream Router, Dream Wall, Cloud Gateway, Enterprise Firewall Core, Enterprise Fortress Gateway ed Express 7. Le versioni interessate di UniFi OS Server sono la 5.1.21 e precedenti, la 5.1.26 e precedenti per diverse linee di gateway, e la 4.0.16 e precedenti per Express.
Come contesto: lo scorso 23 giugno la CISA aveva già inserito tre vulnerabilità Ubiquiti nel catalogo delle falle sfruttate attivamente. Non è un ecosistema che gli attaccanti ignorano.
Cosa significa per le PMI italiane
Qui l'analisi tecnica conta meno del contesto organizzativo, ed è per questo che questo bollettino merita attenzione più di quanto il nome del prodotto suggerisca.
UniFi in Italia è ovunque nella fascia sotto i grandi enterprise. È la rete di alberghi e strutture ricettive, ristoranti, negozi, palestre, studi professionali, cliniche private, piccole aziende manifatturiere, uffici comunali di piccoli comuni. Ha avuto successo proprio perché è economico, si gestisce da un'unica console e non richiede un reparto IT. Che è esattamente il motivo per cui, in queste realtà, nessuno lo aggiorna.
Il modello di erogazione tipico è quello dell'installatore: un integratore o un elettricista specializzato monta la rete, le telecamere, il controllo accessi e il centralino, consegna le credenziali e chiude il progetto. Da quel momento in poi non esiste un contratto di manutenzione della sicurezza, non esiste un inventario, e non esiste nessuno che legga i bollettini di Ubiquiti. Il dispositivo continua a funzionare per anni, il che è precisamente il problema: un apparato che non dà segni di malfunzionamento non richiama attenzione.
I tre componenti colpiti dalle falle più gravi non sono periferici, sono quelli che toccano gli aspetti più delicati.
UniFi Protect è videosorveglianza. Un attaccante non autenticato che compromette il sistema di gestione delle telecamere accede a flussi video e registrazioni. In una struttura sanitaria, in una scuola, in un luogo di lavoro, quelle immagini sono dati personali e in molti casi consentono di dedurre dati appartenenti a categorie particolari. Non è un incidente IT, è una violazione di dati personali con un impatto immediato sulle persone riprese.
UniFi Talk è il centralino telefonico. L'iniezione di comandi sul sistema sottostante significa avere una shell su un dispositivo posizionato al centro della rete aziendale. Oltre al rischio classico di intercettazione delle chiamate, c'è quello economico del traffico fraudolento verso numerazioni a tariffazione speciale, che nelle PMI italiane produce bollette da decine di migliaia di euro prima che qualcuno se ne accorga.
UniFi OS è il gateway. L'aggiramento dell'autenticazione su un Dream Machine o su un Cloud Gateway significa il controllo del dispositivo che fa da firewall, router e concentratore VPN dell'intera sede.
Sul piano normativo, chi tratta immagini da videosorveglianza è titolare del trattamento a tutti gli effetti e risponde ai sensi dell'articolo 32 del GDPR dell'adeguatezza delle misure tecniche. Lasciare un NVR con una vulnerabilità nota, sfruttabile senza credenziali e con patch disponibile, per mesi, è difficile da presentare come misura adeguata al rischio: la valutazione non riguarda la buona fede del titolare ma lo stato dell'arte e i costi di attuazione, e qui il costo di attuazione è un aggiornamento software gratuito. In caso di accesso non autorizzato alle registrazioni scattano gli obblighi di notifica dell'articolo 33 verso il Garante entro 72 ore, e la comunicazione agli interessati dell'articolo 34 va valutata seriamente perché il rischio per i diritti delle persone riprese è concreto.
Un'ultima considerazione che riguarda la catena di fornitura. Molte PMI oggi rientrano indirettamente nel perimetro NIS2 come fornitori di soggetti essenziali o importanti, e si vedono recapitare questionari e clausole contrattuali sulla sicurezza. Un parco UniFi mai aggiornato è esattamente il tipo di evidenza che emerge in quelle verifiche.
Cosa fare subito
- Fare l'inventario prima delle patch. La domanda da porsi non è "abbiamo UniFi?" ma "quanti apparati UniFi abbiamo, in quali sedi, con quale versione, e chi ha le credenziali di amministrazione?". Nella maggior parte dei casi la risposta non esiste e va costruita.
- Aggiornare le applicazioni interessate: UniFi Protect alla 7.2.105 o successiva, UniFi Talk alla 5.3.2 o successiva, UniFi OS e le altre applicazioni alle versioni indicate nel bollettino 067. Verificare anche i dispositivi in sedi secondarie e magazzini, che sono quelli sistematicamente dimenticati.
- Verificare l'aggiornamento automatico. UniFi lo supporta, ma è spesso disattivato dall'installatore per evitare riavvii inattesi. In un contesto senza IT interno il rischio dell'aggiornamento automatico è nettamente inferiore a quello del non aggiornamento.
- Rimuovere qualsiasi esposizione su Internet delle interfacce di gestione. Nessuna console UniFi, e in particolare nessun NVR, dovrebbe essere raggiungibile direttamente dalla rete pubblica: l'accesso remoto va fatto tramite VPN o tramite il servizio cloud del fornitore, non con un port forwarding sul router.
- Segmentare: telecamere, controllo accessi e telefoni VoIP dovrebbero stare su VLAN separate dalla rete degli utenti e dei server, con regole che impediscano loro di iniziare connessioni verso i sistemi gestionali.
- Cambiare le credenziali di default e quelle condivise con l'installatore, e attivare l'autenticazione a più fattori sull'account di amministrazione.
- Mettere per iscritto chi è responsabile degli aggiornamenti. Se il rapporto con l'installatore è finito alla consegna, va rinegoziato o internalizzato: questa è la misura organizzativa che evita di ritrovarsi nella stessa situazione al prossimo bollettino.
Non c'è al momento evidenza pubblica di sfruttamento di queste tre falle. Ma la storia recente dell'ecosistema UniFi, con tre vulnerabilità già finite nel catalogo KEV a giugno, suggerisce che la finestra utile per intervenire con calma sia breve.