Sceawere

Vulnerability Detail

CVE-2026-77546UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

UniFi Access Command Injection

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
8h ago
Vendor
Ubiquiti Inc
Product
UniFi Access Application
Attack Type
CWE-20 Improper input validation
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in UniFi Access Application to execute a Command Injection on the host device.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-26T11:16:38.463Z",
  "pubdate": "2026-08-26T11:16:38.463Z",
  "executiveSummary": "The UniFi Access Application contains an Improper Input Validation vulnerability that facilitates Command Injection.\nThis security flaw allows an authenticated attacker with low-level network access to execute arbitrary commands on the underlying host operating system.\nThe vulnerability originates from a failure to sanitize user-supplied input before it is passed to a system shell or command execution function.\nBy crafting malicious input, an attacker can bypass security controls to achieve Remote Code Execution (RCE) on the host device.\nThis represents a high-severity risk, as successful exploitation results in full system compromise, allowing the attacker to maintain persistence, escalate privileges, exfiltrate sensitive configuration data, or pivot further into the internal network.\nExploitation requires the attacker to have network connectivity to the application and a valid low-privileged account, as the vulnerability resides within the application's processing logic for incoming requests.",
  "technicalDetails": "The vulnerability is identified as a Command Injection flaw rooted in the improper validation of input parameters within the UniFi Access Application.\nCommand injection occurs when an application passes unsafe user-supplied data—such as form inputs, HTTP headers, or API request parameters—directly to a system interpreter or shell process without sufficient validation, filtering, or escaping.\nIn the context of the UniFi Access Application, the vulnerable component likely processes specific configuration or administrative requests where input is concatenated into a system command string. Because the application fails to enforce strict allow-lists or utilize parameterized execution patterns, a malicious actor can inject shell metacharacters (e.g., ';', '&', '|', '`', '$()') to manipulate the command structure.\nThe attack flow begins when an attacker, already authenticated with low privileges, identifies an endpoint that interfaces with the host OS. The attacker submits a specially crafted request containing malicious command sequences. Upon receipt, the application's input processing logic interprets the payload as part of the system command. Consequently, the shell executes the intended application command followed by the attacker-supplied payload with the same privileges as the UniFi Access service.\nThis execution context is critical; if the application service runs with root or high-level administrative privileges, the injected code will inherit those permissions, enabling the attacker to modify system files, install backdoors, or disable security monitoring agents.\nPost-exploitation, the impact includes full loss of confidentiality, integrity, and availability. The attacker can effectively seize control of the host device, bypass network segmentation enforced by the UniFi environment, and potentially interact with hardware-level access controllers managed by the application.\nThe vulnerability is strictly dependent on the application's failure to utilize safer APIs for process creation—such as execvp or similar functions that separate arguments from the command path—instead relying on insecure wrappers that invoke command interpreters like /bin/sh or cmd.exe."
}
CVE-2026-77546: UniFi Access Command Injection (CRITICAL Severity, CVSS: 9.9) - Sceawere