[TLP:CLEAR] QNAP opravuje 27 zranitelností

QNAP opravuje 27 zranitelností v různých produktech. Vybrané zranitelnosti jsou popsány níže, zbylé naleznete na [1] po rozkliknutí jednotlivých varování. Produkty a jejich opravené verze: Hyper Data Protector - 2.2.4.1 [2] HBS 3 Hybrid Backup Sync - 26.2.0.938 [3] QTS - 5.2.7.3297 build 20251024 [4] QuTS hero - h5.2.7.3297 build 20251024, h5.3.1.3292 build 20251024 [4] Malware Remover - 6.6.8.20251023 [5] QuMagie - 2.7.0 [6], 2.7.3 [7] QuLog Center - 1.8.2.923 [8] Notification Center - 1.9.2.3163, 2.1.0.3443, 3.0.0.3466 [9] Qsync Central - 5.0.0.3 [10] Download Station - 5.10.0.304, 5.10.0.305 [11] File Station 5 - 5.5.6.5018 [12]

QuMagie - RCE (CVE-2025-52425)
CVSS 9.5 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu SQL injection v produktu QuMagie umožněno spouštět libovolný kód či příkazy [6].

Zranitelnost se nachází v produktu QuMagie ve verzích >=2.6.0 AND <2.7.0.

CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 11. 2025.

QuMagie - system data read (CVE-2025-58464)
CVSS 7.8 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu path traversal v produktu QuMagie umožněno číst obsah libovolných souborů nebo systémových dat [7].

Zranitelnost se nachází v produktu QuMagie ve verzích >=2.7.0 AND <2.7.3.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 8. 11. 2025.

Notification Center - application data read (CVE-2025-54167)
CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi s přístupem k účtu správce je v produktu Notification Center umožněno obejít bezpečnostní mechanismy nebo číst data aplikace [9].

Zranitelnost se nachází v produktu Notification Center ve verzích (>=1.9.0 AND <1.9.2.3163) OR (>=2.1.0 AND <2.1.0.3443) OR (>=3.0.0 AND <3.0.0.3466).

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:U

Více informací:

Zranitelnost byla veřejně oznámena 8. 11. 2025.


Za CESNET-CERTS Michaela Jarošová dne 12. 11. 2025.

CESNET-CERTS Logo