UniFi Network Controller before version 5.10.22 and 5.11.x before 5.11.18 contains an improper certificate verification vulnerability that allows adjacent network attackers to conduct man-in-the-middle attacks by presenting a false SSL certificate during SMTP connections. Attackers can intercept SMTP traffic and obtain credentials by exploiting the insecure SSL host verification mechanism in the SMTP certificate validation process.
UniFi Network Controller versions before 5.10.22 and 5.11.x before 5.11.18 contain improper SSL certificate verification in SMTP connections, enabling adjacent network attackers to conduct man-in-the-middle attacks and intercept email credentials. This vulnerability poses significant risk to organizations relying on UniFi for network management, particularly in environments where SMTP traffic carries sensitive authentication data. The vulnerability requires network proximity but can lead to credential compromise and unauthorized email access.
Immediate Actions:
1. Identify all UniFi Network Controller instances in your environment and document their versions
2. Isolate or restrict network access to UniFi controllers from untrusted network segments
3. Implement network segmentation to prevent adjacent network attackers from accessing SMTP traffic
4. Monitor SMTP connections for suspicious SSL certificate warnings or failures
Patching Guidance:
1. Upgrade UniFi Network Controller to version 5.10.22 or later (5.10.x branch)
2. For 5.11.x deployments, upgrade to version 5.11.18 or later
3. Test patches in non-production environment before deployment
4. Schedule maintenance windows for controller upgrades to minimize service disruption
Compensating Controls (if immediate patching not possible):
1. Implement SSL/TLS inspection and monitoring on network perimeter
2. Use VPN or encrypted tunnels for SMTP traffic from UniFi controllers
3. Enforce certificate pinning for SMTP connections if supported
4. Implement network access controls (802.1X) to prevent unauthorized adjacent network access
5. Monitor for SSL certificate validation errors in UniFi logs
Detection Rules:
1. Alert on SSL certificate validation failures in UniFi SMTP connections
2. Monitor for SMTP connections with self-signed or invalid certificates
3. Track changes to SMTP server configurations in UniFi
4. Log and alert on any SMTP authentication failures following SSL warnings
الإجراءات الفورية:
1. حدد جميع نسخ UniFi Network Controller في بيئتك وقثق إصداراتها
2. عزل أو تقييد الوصول إلى متحكمات UniFi من قطاعات الشبكة غير الموثوقة
3. تنفيذ تقسيم الشبكة لمنع مهاجمي الشبكة المجاورة من الوصول إلى حركة SMTP
4. مراقبة اتصالات SMTP للتحذيرات أو الأخطاء المريبة في شهادات SSL
إرشادات التصحيح:
1. ترقية UniFi Network Controller إلى الإصدار 5.10.22 أو أحدث (فرع 5.10.x)
2. لنشرات 5.11.x، قم بالترقية إلى الإصدار 5.11.18 أو أحدث
3. اختبر التصحيحات في بيئة غير الإنتاج قبل النشر
4. جدول نوافذ الصيانة لترقيات المتحكم لتقليل انقطاع الخدمة
الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ فحص ومراقبة SSL/TLS على محيط الشبكة
2. استخدام VPN أو أنفاق مشفرة لحركة SMTP من متحكمات UniFi
3. فرض تثبيت الشهادة لاتصالات SMTP إن أمكن
4. تنفيذ ضوابط الوصول إلى الشبكة (802.1X) لمنع الوصول غير المصرح به للشبكة المجاورة
5. مراقبة أخطاء التحقق من شهادات SSL في سجلات UniFi
قواعد الكشف:
1. تنبيه عند فشل التحقق من شهادات SSL في اتصالات UniFi SMTP
2. مراقبة اتصالات SMTP بشهادات موقعة ذاتياً أو غير صالحة
3. تتبع التغييرات في تكوينات خادم SMTP في UniFi
4. تسجيل والتنبيه عند أي فشل في مصادقة SMTP بعد تحذيرات SSL