Når firewallreglerne kommer for sent
Fire sårbarheder i Ubiquitis UniFi-gateways fik udstyret til at bryde sammen efter blot to netværkspakker, før firewallreglerne nåede at virke. Ubiquiti bekræftede 22 berørte modeller.
Under en produktanalyse af Ubiquitis UniFi-gateways fandt vi fire sårbarheder, som fik udstyret til at bryde sammen og genstarte. Alle fire kunne udnyttes med standardindstillingerne på samtlige modeller i vores test, og Ubiquiti bekræftede senere, at 22 forskellige modeller var berørt. Det afgørende var, at enhedens egne firewallregler ikke kunne beskytte den. Én af fejlene kunne udnyttes med blot to særligt udformede netværkspakker, uden login og uden at nogen bruger gjorde noget.
Vi har ventet med at offentliggøre resultaterne, indtil Ubiquiti havde rettet fejlene i alle berørte modeller. Rettelserne er nu tilgængelige, og leverandøren har beskrevet dem i Security Advisory Bulletin 069. Vi deler indtil videre ikke tekniske detaljer om de enkelte sårbarheder. Udstyret sidder i mange netværk, herunder i kritisk infrastruktur, og detaljerne kunne misbruges til at gøre alvorlig skade, før alle har nået at opdatere.
Konfiguration er ikke det samme som modstandsdygtighed
Produktanalyser er en del af vores arbejde for kunder. Vi undersøger, om et produkt kan løse den tiltænkte sikkerhedsopgave og passe ind i kundens systemer og netværk, så analysen giver et konkret grundlag for at vælge produkter, stille krav og indrette beskyttelsen.
Når vi besøger kunder eller taler med folk i branchen, handler samtalen ofte om netværkets sikkerhedsbarrierer. Netværksfolk spørger blandt andet, om VLAN-segmentering kan brydes, og vi møder ofte forestillingen om, at en korrekt konfigureret firewall er lige så modstandsdygtig som en datadiode. Begge diskussioner bygger på den samme fejlagtige antagelse: at korrekt konfiguration garanterer sikker adskillelse. Men konfigurationen fortæller kun udstyret, hvad det skal gøre. Den gør ikke softwaren fejlfri.
I en VLAN-diskussion er antagelsen måske, at en angriber først skal overtage routeren eller switchen for at bryde adskillelsen. Vi undersøger i stedet, om indkommende trafik kan bruges til at angribe selve sikkerhedsbarrieren. Hvilken kode læser og fortolker pakkerne, før adskillelsen håndhæves? Kan fejl i den kode få enheden til at fejlfortolke pakker eller opføre sig anderledes end tilsigtet? Den samme tankegang gælder en firewall. Et regelsæt kan blokere al trafik uden at beskytte den software, der behandler pakkerne, hvor en hardwarebaseret datadiode derimod begrænser trafikretningen fysisk. Med UniFi-analysen ville vi vise forskellen mellem korrekt konfiguration og faktisk modstandsdygtighed.
To pakker var nok
Den mest alvorlige af de fire sårbarheder, CVE-2026-77544, lå i enhedens Deep Packet Inspection (DPI), den funktion, der undersøger indholdet af netværkstrafikken for at genkende, hvad den indeholder. En fejl i den kode gjorde det muligt at skrive én byte uden for det område i hukommelsen, der var reserveret til formålet. Sådan en off-by-one-fejl beskadiger data i systemets hukommelse, det, der kaldes memory corruption, og konsekvensen er, at softwaren ikke længere opfører sig, som den skal.
I vores test sendte vi to særligt udformede netværkspakker til enhedens WAN-adresse på ydersiden af netværket. Det var nok til at få enheden til at bryde sammen og genstarte. Pakkerne overbelastede ikke forbindelsen med store mængder trafik; de ramte en fejl i den kode, der skulle behandle dem.
En firewall er bygget til at blokere pakker. Men før den kan blokere dem, skal den behandle dem. Det var her, vi fandt fejlene. I de undersøgte produkter nåede pakkerne den sårbare kode, før firewallreglerne kunne afvise dem. Forenklet så forløbet sådan ud:
- 01 Pakken ankommer Pakken når routeren eller firewallen via WAN-porten.
- 02 DPI behandler pakken Hukommelsesfejlen kan udnyttes her.
- 03 Firewallreglerne vurderer pakken Afvisning sker først på dette trin.
Da reglerne endelig afviste pakken, var skaden allerede sket. Pakken behøvede hverken at blive tilladt af regelsættet eller nå et system bag firewallen. Kunne angrebspakkerne nå frem til den sårbare router eller firewall, kunne fejlen udnyttes, og der var ingen konfiguration, der kunne afværge det. Det krævede en rettelse i firmwaren. En afvist pakke er med andre ord ikke nødvendigvis en ubehandlet pakke.
Vi testede selv Dream Machine Pro, Dream Machine og UniFi Gateway Fiber med sårbare firmwareversioner. Alle fire fejl kunne udnyttes på alle tre modeller i deres standardkonfiguration, før firewallreglerne trådte i kraft, og i vores korrespondance bekræftede Ubiquiti, at fejlene berørte følgende 22 modeller:
- UDM
- UDM-Pro
- UDM-SE
- UDM-Pro-Max
- UDM-Beast
- UDR
- UDR7
- UDR5G
- UDW
- UCG-Ultra
- UCG-Max
- UCG-Fiber
- UCG-Industrial
- EFG
- EF-Core
- UniFi Express (UX)
- Express 7
- UXG-Lite
- UXG-Max
- UXG-Pro
- UXG-Fiber
- UXG-Enterprise
Et nedbrud er også en sikkerhedskonsekvens
For organisationer med kritiske driftsopgaver skal en firewall både holde uvedkommende ude og blive ved med at fungere. I kritisk infrastruktur kan et nedbrud i centralt netværksudstyr afbryde kommunikation, fjerne adgangen til overvågning eller forstyrre driften, og konsekvenserne afhænger af enhedens rolle og af, hvor godt resten af systemet håndterer udfaldet.
En angriber behøver ikke overtage et system for at skabe et alvorligt driftsproblem. Det kan være nok at sætte en driftskritisk komponent ud af funktion.
Vores mål var at dokumentere memory corruption, der kunne udnyttes udefra, og som ikke kunne afværges gennem konfiguration af enheden. Vi forsøgte ikke at opnå code execution, altså at få enheden til at køre vores egen kode, og derfor ved vi ikke, om nogen af de fire fejl kunne videreudvikles til det.
Testen viste, at én sikkerhedsbarriere ikke altid er nok, heller ikke når det er en korrekt konfigureret firewall. Det understreger betydningen af defense in depth: flere lag af beskyttelse, der begrænser konsekvenserne, når ét lag svigter. Lagene skal dog være reelt uafhængige, for flere sikkerhedsfunktioner på samme enhed svigter alle sammen, hvis enheden bryder sammen. Kritisk drift kræver derfor også redundans og afprøvede procedurer for at fortsætte eller genetablere driften ved udfald. En ekstra enhed med samme sårbarhed beskytter ikke i sig selv mod en fælles softwarefejl, og monitorering skal gøre det muligt at opdage driftsstop og tegn på kompromittering, så organisationen kan reagere. Principperne erstatter ikke sikkerhedsopdateringer, men de begrænser konsekvenserne og understøtter driften, når noget går galt.
AI ændrer trusselsbilledet markant. Teknologien kan bruges til at analysere kode og finde hidtil ukendte sikkerhedsfejl, og vi bruger selv AI i vores arbejde og efterprøver resultaterne på de konkrete systemer. Vores vurdering er, at AI gør det mindre ressourcekrævende at undersøge og angribe komplekse produkter, og at det gør danske organisationer og danskudviklede løsninger mere udsatte. Sikkerheden bør ikke bygge på en forventning om, at et produkt er for ukendt, for lokalt eller for tidskrævende at undersøge.
Opdater berørt udstyr
Ubiquiti har knyttet vores fire fund til CVE-2026-77544, CVE-2026-77555, CVE-2026-77556 og CVE-2026-77558. Bruger I berørt UniFi-udstyr, bør I kontrollere firmwareversionen og installere den relevante sikkerhedsopdatering. Versionskrav og rettelser fremgår af Ubiquitis Security Advisory Bulletin 069. Tak til Ubiquitis sikkerhedsteam for samarbejdet om at håndtere og rette de rapporterede fejl.
Der er mere af samme type på vej. Vi deler flere resultater fra vores produktanalyser, efterhånden som rettelser og koordinerede offentliggørelser er på plads, og med konkrete fund og dokumenterede konsekvenser vil vi vise, hvor markant truslen har ændret sig for danske organisationer og danskudviklede løsninger, og pege på, hvor beskyttelsen bør styrkes.
NULDAG er en dansk cybersikkerhedsvirksomhed stiftet af to specialister med baggrund i offensiv sikkerhed. Vi hjælper danske organisationer med at beskytte deres driftskritiske systemer gennem analyser af software, netværksudstyr og systemarkitektur. Vi er en specialiseret teknisk kapacitet og udvider nu holdet med kolleger, der vil arbejde i dybden med software, netværksudstyr og teknisk sikkerhedsanalyse. Vores ambition er at være førende i Danmark og blandt de bedste internationalt i brugen af AI på vores felt. Læs stillingsopslaget.