CVE-2024-42025: Kritisk fejl i UniFi Network Application
Sårbarhed i UniFi Network Application giver angribere med begrænset adgang fuld kontrol over din server.
Hvad er det?
CVE-2024-42025 er en såkaldt kommandoindsprøjtnings-sårbarhed (en fejl der gør det muligt at køre egne kommandoer på en server) i Ubiquitis UniFi Network Application. Fejlen findes i den selvhostede version til Linux — altså den udgave, hvor du selv drifter softwaren på din egen server.
En angriber, der allerede har et lavprivilegeret brugerlogin (den begrænsede ‘unifi’-bruger), kan udnytte fejlen til at opnå fuld administratoradgang (root) på serveren. Det svarer til at skaffe hovednøglen til hele bygningen ved at starte med en nøgle til kælderen.
Hvem rammer det?
Sårbarheden rammer dig, hvis du:
- Kører UniFi Network Application version 8.3.32 eller tidligere på en Linux-server du selv administrerer
- Har et netværk baseret på Ubiquiti UniFi-udstyr (routere, switches, access points) styret via en selvhostet controller
Bruger du Ubiquitis cloud-løsning (UniFi Cloud Gateway eller UniFi OS Console), er du sandsynligvis ikke berørt af denne specifikke sårbarhed. Tjek alligevel din version.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage fuld kontrol over den server, der kører UniFi Network Application
- Ændre eller slette netværkskonfigurationer og lukke adgange
- Installere malware (ondsindet software) eller bagdøre på serveren
- Tilgå andre systemer på dit netværk — herunder filer, regnskaber og kundedata
- Aflytte al netværkstrafik der passerer igennem dine UniFi-enheder
Fordi angriberen opnår root-adgang (den højeste mulige adgang på Linux), er der i praksis ingen begrænsninger for, hvad der kan gøres på den pågældende maskine.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (Alvorlig) af det internationale CVSS-sikkerhedssystem. Vurderingen afspejler:
- Høj påvirkning: Fuld adgang til data, mulighed for at ændre og slette alt samt mulighed for at lamme systemet (høj score på fortrolighed, integritet og tilgængelighed)
- Lav kompleksitet: Angrebet kræver ikke særlige tekniske kundskaber, når først adgang er opnået
- Lokal adgang krævet: Angriberen skal have et brugerlogin på systemet i forvejen — det begrænser risikoen en smule, men udelukker den ikke
Scorer den ikke højere, skyldes det primært, at angriberen skal have et indledende fodfæste på systemet. Er det opnået — fx via phishing eller et svagt kodeord — er konsekvenserne fuldt kritiske.
Hvad gør jeg nu?
Opdater straks til UniFi Network Application version 8.4.59 eller nyere. Følg disse trin:
- Find din version: Log ind i UniFi Network Application og tjek versionsnummeret i indstillingerne (Settings → System). Er du på 8.3.32 eller tidligere, er du sårbar.
- Tag backup: Lav en backup af din UniFi-konfiguration inden opdatering (Settings → System → Backup).
- Opdater softwaren: Download og installer version 8.4.59 eller nyere fra Ubiquitis officielle hjemmeside (ui.com). Følg Ubiquitis opdateringsvejledning til Linux.
- Begræns adgang til serveren: Sørg for, at kun autoriserede brugere og IP-adresser kan logge ind på serveren. Overvej at blokere ekstern SSH-adgang (fjernadgang via terminal) hvis det ikke er nødvendigt.
- Gennemgå brugerkonti: Tjek hvilke brugerkonti der har adgang til din UniFi-server og fjern dem, der ikke er i brug.
- Kontakt din IT-leverandør: Er du usikker på noget af ovenstående, så kontakt din IT-partner eller Auroa for hjælp.
Opdater inden for 7 dage
Opdater til UniFi Network Application 8.4.59 eller nyere hurtigst muligt — helst inden for en uge. Begræns samtidig hvem der overhovedet kan logge ind på den server, der kører UniFi, så angrebsfladen minimeres. Har du mistanke om, at nogen allerede har haft uautoriseret adgang til din server, bør du kontakte en cybersikkerhedsekspert med det samme for at gennemgå systemet for tegn på kompromittering.
Tidslinje
Konkrete eksempler
Phishet adgangskode åbner døren
En medarbejder i en SMV modtager en phishing-mail og afgiver sit kodeord til virksomhedens UniFi-server. Angriberen logger ind som den begrænsede ‘unifi’-bruger og udnytter CVE-2024-42025 til at eskalere til root. Derfra installerer angriberen ransomware på serveren og krypterer virksomhedens netværksdrev.
Intern trussel fra utilfreds medarbejder
En IT-medarbejder med adgang til UniFi-serveren misbruger CVE-2024-42025 til at skaffe sig root-adgang, selvom vedkommende normalt ikke har det. Med root-adgang ændrer medarbejderen firewall-regler, åbner bagdøre til netværket og eksporterer følsomme netværkskonfigurationer inden opsigelsen.
Angriber via eksponeret SSH-port
En virksomhed har ved en fejl eksponeret SSH-adgang (fjernadgang til serveren) til internettet med et svagt kodeord. En angriber finder porten via automatiseret scanning, gætter kodeordet og logger ind. Ved hjælp af CVE-2024-42025 opnår angriberen fuld root-adgang og bruger serveren som springbræt ind i resten af virksomhedens netværk.
Ofte stillede spørgsmål
Jeg bruger UniFi, men via en Cloud Gateway — er jeg i fare?
Sandsynligvis ikke. Denne sårbarhed rammer specifikt selvhostede Linux-installationer af UniFi Network Application. Kører du UniFi via en Cloud Gateway Elite, UniFi Dream Machine eller lignende Ubiquiti-hardware-controller, er du formentlig ikke berørt. Tjek alligevel, at din firmware er opdateret til seneste version.
Hvad vil det sige, at angriberen skal have adgang i forvejen?
Det betyder, at en angriber ikke kan udnytte fejlen direkte fra internettet uden videre. De skal først have skaffet sig et login til din UniFi-server — fx via et stjålet kodeord, phishing, eller en anden sårbarhed. Når det er sket, giver denne fejl dem fuld kontrol. Risikoen er altså reel, især hvis serveren er tilgængelig udefra.
Kan jeg se, om nogen allerede har udnyttet sårbarheden hos mig?
Du kan gennemgå serverlogfilerne for mistænkelig aktivitet — særligt login-forsøg og kommandoer kørt som root-brugeren. Det kræver dog en vis teknisk viden at fortolke disse logs korrekt. Er du bekymret, anbefaler vi at få en IT-sikkerhedsekspert til at kigge nærmere på det.
Hvad er en kommandoindsprøjtning, og hvorfor er det farligt?
En kommandoindsprøjtning opstår, når et program ikke kontrollerer brugerinput godt nok, og en angriber derfor kan ‘snige’ egne systemkommandoer ind i programmet. Det er farligt, fordi kommandoerne udføres med programmets egne rettigheder — og i dette tilfælde kan de opgraderes til de højeste mulige rettigheder (root) på serveren.
Koster opdateringen noget?
Nej. Sikkerhedsopdateringen fra Ubiquiti er gratis. Du downloader blot den nyeste version af UniFi Network Application fra ui.com og installerer den. Husk at tage backup af din konfiguration først, så du ikke mister dine netværksindstillinger.
Ramte produkter
Ui — Unifi Network Application
< 8.4.59
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A Command Injection vulnerability found in a Self-Hosted UniFi Network Servers (Linux) with UniFi Network Application (Version 8.3.32 and earlier) allows a malicious actor with unifi user shell access to escalate privileges to root on the host device.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.