Dos vulnerabilidades. Ejecución remota de código, de forma inalámbrica (over the air), sin necesidad de autenticación. Esa es la versión corta de lo que nuestro equipo de investigación encontró en Ubiquiti AirMax, las antenas que llevan internet a lugares donde tender fibra no es práctico, y que también conectan cámaras de seguridad y edificios a grandes distancias.
Aquí tienes todo lo que necesitas saber, empezando por los hechos.
Las vulnerabilidades
CVE
- CVE-2026-21639 — Ejecución remota de código en el protocolo inalámbrico airMAX, que afecta a airMAX AC, airMAX M, airFiber AF60-XG y airFiber AF60.
- CVE-2026-21638 — La misma clase de ejecución remota de código, que afecta a UBB-XG, UDB-Pro/UDB-Pro-Sector y UBB.
Ambos fueron descubiertos por Gastón Aznarez, investigador principal de seguridad en Faraday, con el apoyo de Federico Kirschbaum y Dan Borgogno.
Avisos de seguridad
Ubiquiti publicó dos avisos oficiales sobre estos hallazgos el 6 de enero de 2026:
- Boletín de aviso de seguridad 061 — cubre CVE-2026-21639
- Boletín de aviso de seguridad 060 — cubre la vulnerabilidad CVE-2026-21638
Ambos describen el mismo problema subyacente: “Un actor malicioso dentro del alcance de Wi-Fi del producto afectado podría aprovechar una vulnerabilidad en el protocolo inalámbrico airMAX para lograr la ejecución remota de código (RCE) dentro del producto afectado.”
Criticidad
Ambas CVE fueron calificadas 8,8 (Alta) en la escala CVSS v3.1:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
En términos sencillos, esa cadena vectorial significa:
- AV:A (Vector de ataque: Adyacente) — el atacante no necesita estar en la misma red local, solo dentro del alcance de radio. Para AirMax, “adyacente” puede significar a kilómetros de distancia, no solo al lado.
- AC:L (Complejidad de ataque: Baja) — no se necesitan condiciones especiales ni sincronización para lograrlo.
- PR:N (Privilegios requeridos: Ninguno) — sin cuenta, sin credenciales.
- UI:N (Interacción del usuario: Ninguna) — nadie en el extremo receptor tiene que hacer clic, aprobar ni hacer nada.
- C:A / I:A / A:A (Alto impacto en Confidencialidad, Integridad y Disponibilidad) — un ataque exitoso significa la vulneración total del dispositivo.
Dispositivos afectados
| Producto | Versiones afectadas | Corregido en | CVE |
|---|---|---|---|
| airMAX AC | 8.7.20 y anteriores | 8.7.21 o posterior | CVE-2026-21639 |
| airMAX M | 6.3.22 y anteriores | 6.3.24 o posterior | CVE-2026-21639 |
| airFiber AF60-XG | 1.2.2 y anteriores | 1.2.3 o posterior | CVE-2026-21639 |
| airFiber AF60 | 2.6.7 y anteriores | 2.6.8 o posterior | CVE-2026-21639 |
| UBB-XG | 1.2.2 y anteriores | 1.2.3 o posterior | CVE-2026-21638 |
| UDB-Pro / UDB-Pro-Sector | 1.4.1 y anteriores | 1.4.2 o posterior | CVE-2026-21638 |
| UBB | 3.1.5 y anteriores | 3.1.7 o posterior | CVE-2026-21638 |
Siete familias de productos en total, que suman más de 50 modelos individuales que aún se venden y se utilizan activamente hoy en día.
Cómo solucionar esto: Actualiza a las nuevas versiones
La solución es sencilla: actualice a la versión indicada anteriormente o a una posterior para su producto específico.
Si no está seguro de si está afectado, compare la versión actual del firmware de su dispositivo con las tablas anteriores. Si usted o su empresa utilizan alguno de estos productos, actualice lo antes posible.
En la práctica, muchas de estas antenas son instaladas y gestionadas por un proveedor de internet en lugar del cliente final. Si esa es tu situación, el camino más rápido es simplemente pedirle a tu proveedor que confirme si está ejecutando una versión parcheada.

Escenario de ataque
Esto es lo que hizo que esto fuera tan grave: un atacante no necesitaba una contraseña, no necesitaba estar conectado a la red y no necesitaba acceso físico al dispositivo. Todo lo que se necesitaba era estar dentro del alcance de la señal y enviar una trama inalámbrica especialmente diseñada.
Profundizando en cómo funciona AirMax, el equipo descubrió que su protocolo propietario se oculta dentro de campos específicos del proveedor en tramas de gestión de Wi-Fi estándar. Parte de esos datos parecía cifrada a primera vista, pero no lo estaba; solo estaba disimulada, no bloqueada realmente. Además de eso, varios modelos afectados seguían funcionando con software interno de hace aproximadamente 17 años, sin soporte durante casi una década.
Juntas, esas dos cosas abrieron la puerta a la ejecución remota de código utilizando únicamente una señal inalámbrica, sin cable, sin inicio de sesión y sin contacto físico.

Dónde vive este equipo
Esto no es infraestructura oculta en un centro de datos, está montada en tejados a la vista de todos, en todo el mundo, especialmente en regiones donde la cobertura de fibra óptica es limitada o demasiado costosa de implementar.
Esta investigación fue llevada a cabo por Gastón Aznarez, Federico Kirschbaumproyectos de Dan Borgogno, y fue presentada en dos de las conferencias de ciberseguridad más grandes del mundo: Black Hat USA 2026 y DEF CON 34.

Demostrando que era real
Para demostrar que esto no era solo una teoría, el equipo realizó una demostración real en las calles de Buenos Aires: colocaron una antena vulnerable dentro de una caja de cartón, instalaron una segunda antena en un edificio cercano para enviar el ataque y simplemente comenzaron a alejarse, observando cómo funcionaba desde la acera de una ciudad. Sin cables, sin acceso físico, sin laboratorio. Solo aire libre.

El equipo detrás de la investigación

No te pierdas The Talk Live
La historia no se detiene en Las Vegas. Durante las próximas semanas, el equipo llevará “Root From Kilometers Away” de gira a otras tres conferencias de seguridad:

- SEC-T — Estocolmo, Suecia — 9–11 de septiembre
- Off By One Singapur (OB1) — Singapur — 14 y 15 de septiembre
- NOPcon — Estambul, Turquía — 17 y 18 de septiembre
- EkoParty – Buenos Aires, Argentina – 7, 8 y 8 de octubre
Mantente atento, seguiremos compartiendo actualizaciones a medida que la charla avance.
Al final del día, esto es un recordatorio de que la seguridad no se trata solo del software que corre en nuestros teléfonos y computadoras portátiles. También se trata de los dispositivos silenciosos y fáciles de olvidar que están en los tejados, conectando a comunidades enteros a internet, dispositivos que merecen tanta atención como cualquier otro.
Enlaces
https://nvd.nist.gov/vuln/detail/cve-2026-21639