Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-34910 w UniFi OS na liście aktywnie wykorzystywanych luk CISA: co powinna zrobić firma

CISA wpisała lukę CVE-2026-34910 w systemie UniFi OS firmy Ubiquiti do katalogu podatności wykorzystywanych w atakach. Tekst wyjaśnia, co ten wpis oznacza, jak dyrektywa BOD 26-04 ustawia priorytety łatania i jakie cztery działania podjąć w firmie.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
20 sierpnia 2026 5 min czytania
unifi logo

Amerykańska agencja cyberbezpieczeństwa CISA wpisała podatność CVE-2026-34910 do katalogu znanych i wykorzystywanych luk, zwanego KEV. Luka dotyczy UniFi OS, systemu firmy Ubiquiti, który zarządza urządzeniami sieciowymi: od bramek i rejestratorów po kontrolery Cloud Key i urządzenia UNAS. Z tego tekstu dowiesz się, co dokładnie ogłosiła CISA, na czym polega opisany błąd, jak działa nowa amerykańska dyrektywa o priorytetach instalowania poprawek i jakie cztery działania warto zaplanować w firmie korzystającej ze sprzętu Ubiquiti.

Fakty o wpisie

Według komunikatu CISA z czerwca 2026 roku podatność CVE-2026-34910 trafiła do katalogu KEV. Agencja opisuje ją jako błąd nieprawidłowej walidacji danych wejściowych (ang. improper input validation) w systemie UniFi OS.

Element

Informacja

Identyfikator

CVE-2026-34910

Dotyczy

UniFi OS, system operacyjny urządzeń Ubiquiti

Typ błędu

nieprawidłowa walidacja danych wejściowych (według CISA)

Status

wpis do katalogu KEV

Lista wersji

publikowana przez producenta w biuletynie bezpieczeństwa

Katalog CISA nie zawiera ani listy wersji objętych luką, ani numerów wydań z poprawką. Te informacje należy sprawdzić w biuletynie producenta, bo to on wiąże podatność z konkretnymi modelami urządzeń i wydaniami systemu.

Czym jest katalog KEV

Known Exploited Vulnerabilities to lista prowadzona przez CISA, na którą trafiają podatności z potwierdzonym wykorzystaniem w rzeczywistych atakach. Wpis do katalogu nie oznacza zatem, że luka może być niebezpieczna. Oznacza, że ktoś już używa jej przeciwko prawdziwym organizacjom.

Wpis ma też skutek formalny. Według CISA obecność podatności w katalogu wiąże się z obowiązkami wynikającymi z dyrektywy BOD 26-04, która ustanawia wymogi zarządzania podatnościami dla cywilnych agencji administracji federalnej USA.

Według CISA katalog służy zarządzaniu ryzykiem we wszystkich organizacjach, nie tylko w instytucjach rządowych. Agencja zaleca każdej firmie traktowanie luk z tej listy jako priorytetowych do usunięcia.

W praktyce wpis do KEV działa jak sygnał alarmowy. Nie mówi wszystkiego o skali ataków, ale wystarcza do jednej decyzji: ta poprawka ląduje na początku kolejki prac.

Na czym polega błąd w walidacji danych

Walidacja danych wejściowych to sprawdzenie, czy informacje przekazane do systemu mają oczekiwaną postać, zanim system zacznie ich używać. Błąd w tym mechanizmie oznacza, że urządzenie akceptuje dane, które powinno odrzucić.

Wyobraź sobie recepcję, przez którą przechodzą polecenia dla kierownictwa firmy. Solidna recepcja sprawdza, kto złożył polecenie i czy ma wymaganą formę. System z taką podatnością działa jak recepcja, która przyjmuje każdą kartkę od każdej osoby i bez czytania przekazuje ją do wykonania.

Przez tego typu lukę atakujący może wymusić na urządzeniu operacje, których producent nie przewidział. W przypadku systemu zarządzającego siecią, jakim jest UniFi OS, stawką jest urządzenie, które widzi i kieruje ruchem całej firmy. Kto przejmie nad nim kontrolę, może obserwować ruch sieciowy albo zmienić konfigurację urządzeń.

Dyrektywa BOD 26-04 i nowe priorytety łatania

Według ogłoszenia FedRAMP dyrektywę BOD 26-04 pod nazwą Prioritizing Security Updates Based on Risk wydano 10 czerwca 2026 roku. Porządkuje ona kolejność instalowania poprawek w agencjach federalnych według czterech kryteriów: ekspozycji publicznej systemu, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku i technicznego wpływu jego skutków.

Według CISA dyrektywa wymaga szybkiej naprawy tych podatności, które po wykorzystaniu dają pełną kontrolę nad zasobem dostępnym publicznie, a prace nad lukami niższego ryzyka pozwala rozłożyć w czasie. Wcześniej obowiązująca dyrektywa BOD 22-01 traktowała wszystkie wpisy KEV jednakowo i wyznaczała wspólny termin ich usunięcia (według CISA).

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Według wytycznych wdrożeniowych CISA z czerwca 2026 roku dyrektywa BOD 26-04 uchyla dyrektywy BOD 19-02 i BOD 22-01, a agencje nie mają już obowiązku ustawiania priorytetów na podstawie punktacji CVSS. Te same wytyczne przypominają, że katalog KEV nie jest jedyną listą wymagającą śledzenia, ponieważ wiele podatności nigdy się do niego nie kwalifikuje.

Kryterium z BOD 26-04

Co oznacza w praktyce firmowej

Ekspozycja publiczna

systemy dostępne z internetu lądują w kolejce przed ukrytymi w sieci wewnętrznej

Wpis do KEV

luka używana w atakach wyprzedza luki czysto teoretyczne

Automatyzacja ataku

podatność, którą da się wykorzystać masowo i powtarzalnie, rośnie w kolejce

Wpływ techniczny

pełna kontrola nad systemem to najwyższy priorytet naprawy

Co z tego wynika dla firmy spoza administracji USA

Dyrektywa BOD 26-04 obowiązuje cywilne agencje federalne Stanów Zjednoczonych i nie jest przepisem powszechnym. Nie zmienia to faktu, że jej logika to gotowy schemat decyzyjny, który można zastosować w dowolnej firmie: na początku kolejki stoją luki jednocześnie atakowane i wystawione do internetu.

CVE-2026-34910 spełnia pierwszy z tych warunków samym faktem wpisu do katalogu. Drugi warunek zależy od konfiguracji firmowej sieci, a konkretnie od tego, czy interfejs zarządzania urządzeniami UniFi jest osiągalny z zewnątrz. Odpowiedź na to pytanie ustawia miejsce tej poprawki w kolejce prac.

Ten sam schemat przyda się przy kolejnych wpisach do KEV. Cztery kryteria z dyrektywy wystarczą, by ocenić dowolną podatność bez czekania na ocenę punktową.

Cztery działania do zaplanowania

Działanie

Na czym polega

Inwentaryzacja

ustalenie, czy i gdzie w firmie działają urządzenia z UniFi OS

Aktualizacja

instalacja poprawki zgodnie z biuletynem producenta

Rotacja sekretów

zmiana haseł i kluczy dostępowych do urządzeń i kont administracyjnych

Przegląd logów

sprawdzenie zapisów zdarzeń pod kątem nieznanych logowań i zmian konfiguracji

Inwentaryzacja porządkuje skalę zadania. Bez niej nie wiadomo, czy poprawka dotyczy jednego urządzenia w siedzibie, czy kilkunastu rozsianych po oddziałach.

Aktualizację należy wykonać według instrukcji producenta, bo to biuletyn Ubiquiti wskazuje, które wersje są objęte luką i które wydanie ją zamyka.

Rotacja sekretów zabezpiecza na wypadek, gdyby urządzenie zostało naruszone przed aktualizacją. Zmiana haseł i kluczy odcina atakującego od danych dostępowych, które mógł poznać.

Przegląd logów odpowiada na pytanie, czy do naruszenia już doszło. Nieznane logowania administracyjne i nieplanowane zmiany konfiguracji to sygnały wymagające wyjaśnienia.

Pytania do zespołu IT

  • Czy w firmie działają urządzenia z systemem UniFi OS? Które i gdzie?
  • Czy interfejs zarządzania tymi urządzeniami jest dostępny z internetu?
  • Czy zainstalowano poprawkę opisaną w biuletynie producenta dla tej podatności?
  • Kiedy ostatnio zmieniano hasła i klucze dostępowe do urządzeń sieciowych?
  • Kto w firmie śledzi katalog KEV i jak często go przegląda?

Wpis CVE-2026-34910 do katalogu KEV to informacja, że luka w UniFi OS jest wykorzystywana w atakach, a nie ostrzeżenie teoretyczne. Kolejność działań jest prosta do ustalenia: im większa ekspozycja urządzenia, tym wyższe miejsce poprawki w kolejce. Szczegóły wersji i wydań zostawia się biuletynowi producenta, a decyzję o priorytecie logice, którą CISA spisała w dyrektywie BOD 26-04.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.