Wer ein UniFi-Netzwerk betreibt, sollte jetzt handeln: Die US-Behörde CISA hat mehrere UniFi-OS-Lücken in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen — und warnt, dass mindestens eine davon bereits im echten Einsatz von Angreifern missbraucht wird. Die Frist zum Patchen ist knapp. Wir erklären dir ruhig, was zu tun ist.
Drei Lücken, eine gefährliche Kette
Im Mittelpunkt stehen drei Schwachstellen in Ubiquitis UniFi OS:
- CVE-2026-34908 – fehlerhafte Zugriffskontrolle: Ein Angreifer mit Netzwerkzugang kann unbefugt Einstellungen ändern oder Schutzfunktionen abschalten.
- CVE-2026-34909 – Path Traversal: erlaubt das Lesen oder Manipulieren von Dateien auf dem System.
- CVE-2026-34910 – mangelhafte Eingabeprüfung: ermöglicht Command Injection, also das Ausführen beliebiger Befehle auf dem Gerät.
Besonders brisant: Die ersten beiden Lücken hebeln zusammen das NGINX-Authentifizierungs-Gateway aus. In Kombination mit der dritten lässt sich daraus eine Befehlsausführung ganz ohne gültigen Login bauen. Genau diese Verkettung macht die Sache so gefährlich.
Wer ist betroffen?
Die Lücken stecken in UniFi OS, also der Plattform hinter Geräten wie Dream Machine (UDM), Cloud Gateway (UCG), Network Video Recorder (UNVR) und dem NAS UNAS. Wenn dein Gerät noch eine ältere UniFi-OS-Version fährt, gehörst du potenziell zur Risikogruppe. Ubiquiti hat die drei Höchst-Lücken bereits gepatcht — du musst das Update nur einspielen.
So schützt du dich JETZT
Der wichtigste Schritt: UniFi OS aktualisieren. Öffne dein UniFi-Dashboard, gehe in die Systemeinstellungen und installiere die neueste OS-Version für jedes betroffene Gerät. Die CISA-Frist für Behörden läuft bis zum 26. Juni — ein guter Maßstab auch für dein Heimnetz.
EXTRA-TIPP: Solange du noch nicht patchen kannst, sperre den Fernzugriff auf die Verwaltungsoberfläche aus dem Internet und prüfe, ob deine UniFi-Geräte unnötig nach außen offen stehen. Ein Management-Port, der nicht im Netz hängt, ist deutlich schwerer anzugreifen.
Häufige Fragen
Welche Geräte sind betroffen?
Wie merke ich, ob ich verwundbar bin?
Wie behebe ich das Problem konkret?
Gab es schon aktive Angriffe?
Was bedeutet die Frist bis 26. Juni?
Quellen: BleepingComputer, CISA KEV (Juni 2026).