コンテンツへスキップ
ホーム » UniFi OS RCE 警報 : 認証を必要としないバックアップAPIによるリモートコード実行(CVE-2025-52665)

UniFi OS RCE 警報 : 認証を必要としないバックアップAPIによるリモートコード実行(CVE-2025-52665)

2025年11月初め、セキュリティ研究者はUbiquitiのUniFi OSエコシステムにおいて認証を必要としないリモートコード実行が可能な深刻な脆弱性を公表しました。CVE-2025-52665として追跡されているこの欠陥は、バックアップオーケストレーションを担当するエンドポイント(/api/ucore/backup/export)における入力値処理不備に起因します。設計上はローカルループバックでのみ動作することを想定されていたバックアップAPIが外部からアクセス可能な形で露出している事例が確認され、dirパラメータに渡された値がシェルコマンドチェーンにそのまま挿入されることで、メタ文字(例: ;, #)を用いて任意のコマンドを実行できる状態になっていました。実際の検証において、攻撃者は当該脆弱性を利用してシステムファイルの窃取やリモートからの制御権取得まで可能であることを実証しました。

この欠陥は単なるサービスの不具合を越え、実運用環境においては機器の完全な掌握や物理的セキュリティの無力化にまで至る恐れがあります。したがって本稿では、脆弱性の原理と悪用シナリオを技術的に解説するとともに、Criminal IPに基づく検知・優先度算定の方法、および現場で直ちに適用可能なパッチ・緩和指針を実務的観点から整理します。

脆弱性の原理と技術的分析 — CVE-2025-52665(UniFi OS バックアップ API コマンド注入)

問題の中心は、バックアップ作成処理において複数のユーティリティ(mktemp、chmod、tar など)をシェルで呼び出す実装方式にあります。バックアップオーケストレーターは、ユーザー(またはAPIクライアント)が提供したパス(dir)をファイルシステム操作チェーンにそのまま置換します。ここで入力値の検証やエスケープ処理が行われない場合、攻撃者はメタ文字を挿入して既存のコマンドを終了させ、新たなコマンドを注入することが可能になります。例えば、dir にセミコロンでコマンドを連結すると、本来意図された圧縮/移動処理の後に任意のコマンドが実行されます。

重要な点は、このエンドポイントが認証を要求しない、あるいは意図せず外部に露出している場合、攻撃者は追加の相互作用なしにネットワーク経由で悪意のあるJSONペイロードを送信できることです。つまり、ネットワークの到達性が確保されれば、自動スキャンにより大規模な悪用が可能となります。さらに、類似した認証未設定のAPIが他の経路(例:/api/v1/user_assets/nfc、/api/v1/user_assets/touch_pass/keys など)にも存在することが報告されており、これらのエンドポイントはNFC認証情報やモバイルパスに関連する機密性の高いキーを扱う場合があるため、露出すると物理セキュリティにまで影響を及ぼす可能性があります。

悪用シナリオ — UniFi OS RCE を利用した実際の攻撃フロー

UniFi OS RCEを悪用した実際の攻撃フロー

攻撃は比較的単純です。

  1. UniFi機器の識別: 攻撃者は公開されているポート(例:9780)を通じてインターネット上に露出しているUniFi機器を探索
  2. 脆弱なAPIの呼び出し: /api/ucore/backup/export に対して認証なしでリクエストを送信
    dir パラメータにメタ文字(;、| など)を含む悪意ある文字列を挿入
  3. コマンド注入の実行: バックアップスクリプトがこれを処理する過程で悪意あるコマンドが実行、攻撃者はリバースシェルの取得やシステムファイルの窃取
  4. 浸透および拡散: 取得したSSHキー、APIトークン、NFCキーなどを利用して内部に横移動し、追加攻撃を実行
    特にUniFi Accessと連携している環境では、物理的な入退室制御(ドア開閉、NFC発行等)が無力化される可能性

Criminal IP IT資産検索: UniFi OS RCE 露出検知

Criminal IP IT資産検索で product: “unifi os” と検索すると、インターネットに露出しているUniFi OS RCEインスタンスを迅速に特定できます。

Criminal IP Search Query: product: “unifi os” 

Criminal IP IT資産検索でインターネットに露出しているUniFi OS資産を検索した結果

2025年11月4日現在、Criminal IPで検索されたUniFi OSインスタンスは合計90,884件に上ります。

Criminal IP マップ機能を活用したクエリ結果

Criminal IPのマップ機能を活用すると、上記のクエリ結果を世界地図の形式で可視化できます。これにより、露出している資産の地理的な分布や集中している地域を一目で把握できます。

同じクエリで検索した結果、90,884件のインスタンスのうち、米国が合計38,763件で最も多く、次いでドイツが9,999件、英国が5,414件、オランダが3,478件の順でした。 

Criminal IP IT資産検索の詳細ページで確認されたUniFi OS資産の脆弱性

Criminal IPのIPレポートページでは、特定のIPアドレスがどの脆弱性に影響を受けているか、悪用の履歴があるか、開放ポートやIPの位置情報、WHOIS情報などの詳細を確認できます。  

例えば、product: “unifi os” で検索した結果のうちのあるIPをクリックすると、当該ホストで13のオープンポートとポリシー違反が1件、リモートアクセス可能な状態(True)であることを確認できました。

UniFi OS RCE脆弱性に対する推奨対応

1) 即時パッチ適用(最優先)
メーカーが配布したセキュリティパッチを速やかに適用してください。可能であれば機器を推奨されている最新バージョンへアップグレードし、パッチ適用が完了するまで対象機器を管理ネットワークへ隔離するかオフラインにしておくことが安全です。

2) ネットワークアクセス制御
管理ポート(特に9780)がパブリックに露出している場合は、直ちにファイアウォールやセキュリティグループで遮断してください。機器の管理はVPN・Bastion・管理専用サブネット経由でのみ行うよう構成してください。

3) エンドポイントの一時的な緩和策
バックアップAPIを無効化できる場合は無効にし、不可の場合はIPホワイトリストを適用してください。WAFやネットワークフィルタでセミコロン・パイプ・アンパサンドなどのシェルメタ文字の入力をブロックするルールを一時的に適用すると、攻撃対象領域を低減できます。

4) 認証および権限の確認
すべてのAPI経路に対して認証・権限制御が適用されているか点検してください。特に /api/v1/user_assets/nfc や /api/v1/user_assets/touch_pass/keys のように機密性の高いデータを扱うエンドポイントが認証なしで動作していないかを確認する必要があります。

5) 資格情報の回収・再発行
侵害が疑われる場合は、関連するSSHキー、APIトークン、NFC資格情報、証明書を直ちに無効化して再発行してください。物理出入管理の資格情報が漏洩している可能性がある場合は、当該クレデンシャルを必ず廃止し再発行してください。

6) 検知・フォレンジックの強化
SIEM/EDRに検知ルールを追加してください。例:/api/ucore/backup/export への異常なPOST、ポート9780に対する大規模なスキャン、mktemp/tar の異常実行痕跡、一時ディレクトリ内の不審ファイル生成など。疑わしいホストは直ちに隔離し、フォレンジックイメージを取得してください。

7) 継続的な監視(ASM連携)
Criminal IPを活用して product:"unifi os", cve_id:CVE-2025-52665, port:9780 などのクエリを定期的に監視すれば、新たな露出を自動的に検知して迅速に対応できます。

FAQ

Q1. 私たちの環境が実際に影響を受けているか、どうすれば素早く確認できますか?

内部の管理コンソールでUniFi機器のソフトウェアバージョンと管理ポート(特に9780)の露出状況を確認してください。外部への露出は、Criminal IPなどのASMで product:"unifi os" と port:9780 のクエリを実行すれば迅速に把握できます。

Q2. パッチ適用がすぐにできない場合、どのような暫定対策を講じるべきですか?

最低限の暫定緩和策として、ポート9780の遮断、バックアップAPIの無効化(またはIPホワイトリスト適用)、WAFでのメタ文字フィルタリング、管理ネットワークからのみにアクセスを制限することを実施してください。これらの対策だけでも自動化された攻撃のリスクを大幅に低減できます。

Q3. 侵害が疑われる場合の優先対応手順は何ですか?

疑わしいホストは直ちにネットワークから分離し、プロセス・ログ・ディスクイメージを含むフォレンジック資料を取得してください。その後、関連するすべての資格情報(SSHキー、APIトークン、NFC資格情報など)を回収・置換し、クリーンイメージで再展開してからパッチを適用してください。

結論

CVE-2025-52665は、単なるリモートコマンド実行の脆弱性を超え、認証が未適用でパブリックに露出している環境では、一度に機器を完全に掌握される可能性がある致命的な欠陥です。特にUniFi Accessと連携している環境では物理的なセキュリティまでも侵害される危険性が高いため、対応の優先順位は明確です。メーカーのパッチ適用を最優先としつつ、パッチ適用の前後を通じてネットワーク遮断、エンドポイントの無効化、認証導入、資格情報の回収・再発行、ASMに基づく継続的な監視を併行する必要があります。Criminal IPのようなASMツールを用いて大規模な露出を実測し、優先度の自動化を行えば、限られたリソースでも攻撃対象領域を迅速に縮小できます。

なお、関連してRediShell RCE 脆弱性警報:Redis8,000件超、ただちにアップデート推奨 をご参照ください。


本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。 

データソース : Criminal IP (https://www.criminalip.io/ja), GB Hackers (https://gbhackers.com/critical-unifi-os-flaw/)

関連記事: https://www.criminalip.io/ja/knowledge-hub/blog/7141

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む