CVE-2026-54404

Severity CVSS v4.0:
Pending analysis
Type:
CWE-89 SQL Injection
Publication date:
02/07/2026
Last modified:
10/07/2026

Description

A malicious actor with access to the network and low privileges could exploit a series of authenticated SQL Injection vulnerabilities found in UniFi OS to escalate privileges within such UniFi OS devices or instances.

Vulnerable products and versions

CPE From Up to
cpe:2.3:o:ui:unifi_dream_machine_beast_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_dream_machine_beast:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:enterprise_fortress_gateway_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:enterprise_fortress_gateway:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_dream_router_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_dream_router:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_dream_wall_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_dream_wall:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_dream_router_7_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_dream_router_7:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_express_7_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_express_7:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_cloudkey_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)
cpe:2.3:h:ui:unifi_cloudkey:-:*:*:*:*:*:*:*
cpe:2.3:o:ui:unifi_cloud_key_plus_firmware:*:*:*:*:*:*:*:* 5.1.15 (including)