A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in UniFi OS to execute a Command Injection on the host device.

Project Subscriptions

Vendors Products
Enterprise Firewall Core Subscribe
Enterprise Firewall Core Firmware Subscribe
Enterprise Fortress Gateway Subscribe
Enterprise Fortress Gateway Firmware Subscribe
Enterprise Network Video Recorder Subscribe
Enterprise Network Video Recorder Core Subscribe
Enterprise Network Video Recorder Core Firmware Subscribe
Enterprise Network Video Recorder Firmware Subscribe
Unas 2 Firmware Subscribe
Unas 4 Firmware Subscribe
Unas Pro Subscribe
Unas Pro 4 Subscribe
Unas Pro 4 Firmware Subscribe
Unas Pro 8 Subscribe
Unas Pro 8 Firmware Subscribe
Unas Pro Firmware Subscribe
Unifi Cloud Gateway Fiber Subscribe
Unifi Cloud Gateway Fiber Firmware Subscribe
Unifi Cloud Gateway Industrial Subscribe
Unifi Cloud Gateway Industrial Firmware Subscribe
Unifi Cloud Gateway Max Subscribe
Unifi Cloud Gateway Max Firmware Subscribe
Unifi Cloud Gateway Ultra Subscribe
Unifi Cloud Gateway Ultra Firmware Subscribe
Unifi Cloud Key Plus Subscribe
Unifi Cloud Key Plus Firmware Subscribe
Unifi Cloudkey Subscribe
Unifi Cloudkey Enterprise Subscribe
Unifi Cloudkey Enterprise Firmware Subscribe
Unifi Cloudkey Firmware Subscribe
Unifi Dream Machine Subscribe
Unifi Dream Machine Beast Subscribe
Unifi Dream Machine Beast Firmware Subscribe
Unifi Dream Machine Firmware Subscribe
Unifi Dream Machine Pro Subscribe
Unifi Dream Machine Pro Firmware Subscribe
Unifi Dream Machine Pro Max Subscribe
Unifi Dream Machine Pro Max Firmware Subscribe
Unifi Dream Machine Special Edition Subscribe
Unifi Dream Machine Special Edition Firmware Subscribe
Unifi Dream Router Subscribe
Unifi Dream Router 5g Max Subscribe
Unifi Dream Router 5g Max Firmware Subscribe
Unifi Dream Router 7 Subscribe
Unifi Dream Router 7 Firmware Subscribe
Unifi Dream Router Firmware Subscribe
Unifi Dream Wall Subscribe
Unifi Dream Wall Firmware Subscribe
Unifi Express 7 Subscribe
Unifi Express 7 Firmware Subscribe
Unifi Network Video Recorder Subscribe
Unifi Network Video Recorder Firmware Subscribe
Unifi Network Video Recorder G2 Subscribe
Unifi Network Video Recorder G2 Firmware Subscribe
Unifi Network Video Recorder G2 Pro Subscribe
Unifi Network Video Recorder G2 Pro Firmware Subscribe
Unifi Network Video Recorder Instant Subscribe
Unifi Network Video Recorder Instant Firmware Subscribe
Unifi Network Video Recorder Pro Subscribe
Unifi Network Video Recorder Pro Firmware Subscribe
Unifi Os Server Subscribe
Advisories

No advisories yet.

Fixes

Solution

No solution given by the vendor.


Workaround

No workaround given by the vendor.

History

Wed, 12 Aug 2026 10:30:00 +0000

Type Values Removed Values Added
Title Command Injection via Network Input on Ubiquiti UniFi OS

Wed, 29 Jul 2026 19:30:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation on UniFi OS Devices

Fri, 24 Jul 2026 18:30:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation on UniFi OS Devices

Wed, 22 Jul 2026 13:45:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS

Fri, 17 Jul 2026 11:00:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS

Thu, 16 Jul 2026 11:45:00 +0000

Type Values Removed Values Added
Title Command injection via Improper Input Validation in UniFi OS

Tue, 14 Jul 2026 17:00:00 +0000

Type Values Removed Values Added
Title Command injection via Improper Input Validation in UniFi OS

Mon, 13 Jul 2026 14:45:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS Devices

Sat, 11 Jul 2026 16:15:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS Devices

Fri, 10 Jul 2026 10:00:00 +0000

Type Values Removed Values Added
Title Command injection via improper input validation in UniFi OS devices

Thu, 09 Jul 2026 18:15:00 +0000

Type Values Removed Values Added
Title Command injection via improper input validation in UniFi OS devices

Thu, 09 Jul 2026 01:00:00 +0000

Type Values Removed Values Added
Title Command Injection Vulnerability in UniFi OS via Improper Input Validation

Wed, 08 Jul 2026 00:45:00 +0000

Type Values Removed Values Added
Title Command Injection Vulnerability in UniFi OS via Improper Input Validation

Tue, 07 Jul 2026 08:45:00 +0000

Type Values Removed Values Added
Title Improper Input Validation Allows Command Injection on UniFi OS Devices

Mon, 06 Jul 2026 13:45:00 +0000

Type Values Removed Values Added
Title Improper Input Validation Allows Command Injection on UniFi OS Devices

Mon, 06 Jul 2026 02:15:00 +0000

Type Values Removed Values Added
Title UniFi OS Command Injection via Improper Input Validation

Sun, 05 Jul 2026 18:00:00 +0000

Type Values Removed Values Added
Title UniFi OS Command Injection via Improper Input Validation

Sun, 05 Jul 2026 12:30:00 +0000

Type Values Removed Values Added
Title Command Injection in UniFi OS via Improper Input Validation

Sun, 05 Jul 2026 02:00:00 +0000

Type Values Removed Values Added
Title Command Injection in UniFi OS via Improper Input Validation

Sat, 04 Jul 2026 18:00:00 +0000

Type Values Removed Values Added
Title UniFi OS Improper Input Validation Leading to Remote Command Execution

Sat, 04 Jul 2026 10:15:00 +0000

Type Values Removed Values Added
Title UniFi OS Improper Input Validation Leading to Remote Command Execution

Fri, 03 Jul 2026 18:30:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS

Fri, 03 Jul 2026 03:45:00 +0000

Type Values Removed Values Added
Title Command Injection via Improper Input Validation in UniFi OS

Thu, 02 Jul 2026 16:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Thu, 02 Jul 2026 15:15:00 +0000

Type Values Removed Values Added
Description A malicious actor with access to the network and low privileges could exploit an Improper Input Validation vulnerability found in UniFi OS to execute a Command Injection on the host device.
Weaknesses CWE-20
References
Metrics cvssV3_1

{'score': 9.9, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H'}


Projects

Sign in to view the affected projects.

cve-icon MITRE

Status: PUBLISHED

Assigner: hackerone

Published:

Updated: 2026-07-02T15:52:04.606Z

Reserved: 2026-06-13T15:00:00.604Z

Link: CVE-2026-54402

cve-icon Vulnrichment

Updated: 2026-07-02T15:41:32.941Z

cve-icon NVD

Status : Analyzed

Published: 2026-07-02T15:17:03.837

Modified: 2026-07-10T02:49:32.057

Link: CVE-2026-54402

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-12T10:15:02Z

Weaknesses