Die UniFi Talk Application enthält mehrere SQL-Injection-Schwachstellen, die sich nach erfolgreicher Anmeldung ausnutzen lassen. Ein Angreifer benötigt lediglich Netzwerkzugriff auf die Anwendung sowie ein Konto mit geringen Berechtigungen. Durch das Einschleusen manipulierter Datenbankabfragen kann er die Verarbeitung von Eingaben in der Anwendung unterlaufen und in mehreren Schritten seine Rechte ausweiten – letztlich bis zu erhöhten Rechten auf dem Gerät, auf dem die Anwendung betrieben wird. Damit wird aus einem eingeschränkten Nutzerzugang eine weitreichende Kontrolle über das darunterliegende System. Gefährdet sind insbesondere Umgebungen, in denen die Anwendung für mehrere Benutzer mit unterschiedlichen Rollen zugänglich ist, da dort ohnehin vorhandene Konten mit niedriger Berechtigungsstufe als Ausgangspunkt für den Angriff genügen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026