CVE-2025-52665
ui unifi_access Missing Authentication for Critical Function
Record summary
CVE-2025-52665 has a selected CVSS score of 10.0 (critical); EIP currently links 1 Nuclei template.
Description
A malicious actor with access to the management network could exploit a misconfiguration in UniFi’s door access application, UniFi Access, that exposed a management API without proper authentication. This vulnerability was introduced in Version 3.3.22 and was fixed in Version 4.0.21 and later. Affected Products: UniFi Access Application (Version 3.3.22 through 3.4.31). Mitigation: Update your UniFi Access Application to Version 4.0.21 or later.
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Jan 16, 2026 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Oct 31, 2025 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
UniFi Access ApplicationBrowse Ubiquiti Inc / UniFi Access ApplicationDefault status: unaffected | CVE List | 3.3.22 to ≤ 3.4.31 | affected |
UniFi AccessBrowse Ubiquiti, Inc / UniFi Access | VulnCheck | Version data not supplied | |
Nuclei templates
1ProjectDiscoveryCRITICALUniFi Access - Broken Access ControlCVSS 10
UniFi Access Application 3.3.22 through 3.4.31 contains a broken authentication caused by misconfiguration exposing management API without proper authentication, letting attackers on management network access management functions, exploit requires network access.
Impact
Attackers on the management network can access management APIs without authentication, potentially leading to unauthorized control of the system.
Remediation
Update to version 4.0.21 or later.
Source: ProjectDiscovery