[TLP:CLEAR] QNAP opravuje 27 zranitelností
QNAP opravuje 27 zranitelností v různých produktech. Vybrané zranitelnosti jsou popsány níže, zbylé naleznete na [1] po rozkliknutí jednotlivých varování. Produkty a jejich opravené verze: Hyper Data Protector - 2.2.4.1 [2] HBS 3 Hybrid Backup Sync - 26.2.0.938 [3] QTS - 5.2.7.3297 build 20251024 [4] QuTS hero - h5.2.7.3297 build 20251024, h5.3.1.3292 build 20251024 [4] Malware Remover - 6.6.8.20251023 [5] QuMagie - 2.7.0 [6], 2.7.3 [7] QuLog Center - 1.8.2.923 [8] Notification Center - 1.9.2.3163, 2.1.0.3443, 3.0.0.3466 [9] Qsync Central - 5.0.0.3 [10] Download Station - 5.10.0.304, 5.10.0.305 [11] File Station 5 - 5.5.6.5018 [12]
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu SQL injection v produktu QuMagie umožněno spouštět libovolný kód či příkazy [6].
Zranitelnost se nachází v produktu QuMagie ve verzích >=2.6.0 AND <2.7.0.
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Více informací:
- CVE-2025-52425 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 11. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu path traversal v produktu QuMagie umožněno číst obsah libovolných souborů nebo systémových dat [7].
Zranitelnost se nachází v produktu QuMagie ve verzích >=2.7.0 AND <2.7.3.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Více informací:
- CVE-2025-58464 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-23: Relative Path Traversal at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 11. 2025.
Autentizovanému vzdálenému útočníkovi s přístupem k účtu správce je v produktu Notification Center umožněno obejít bezpečnostní mechanismy nebo číst data aplikace [9].
Zranitelnost se nachází v produktu Notification Center ve verzích (>=1.9.0 AND <1.9.2.3163) OR (>=2.1.0 AND <2.1.0.3443) OR (>=3.0.0 AND <3.0.0.3466).
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:U
Více informací:
- CVE-2025-54167 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 11. 2025.
Odkazy
- [1] https://www.qnap.com/en/security-advisories
- [2] https://www.qnap.com/en/security-advisory/qsa-25-48
- [3] https://www.qnap.com/en/security-advisory/qsa-25-46
- [4] https://www.qnap.com/en/security-advisory/qsa-25-45
- [5] https://www.qnap.com/en/security-advisory/qsa-25-47
- [6] https://www.qnap.com/en/security-advisory/qsa-25-33
- [7] https://www.qnap.com/en/security-advisory/qsa-25-43
- [8] https://www.qnap.com/en/security-advisory/qsa-25-42
- [9] https://www.qnap.com/en/security-advisory/qsa-25-40
- [10] https://www.qnap.com/en/security-advisory/qsa-25-41
- [11] https://www.qnap.com/en/security-advisory/qsa-25-37
- [12] https://www.qnap.com/en/security-advisory/qsa-25-38
Za CESNET-CERTS Michaela Jarošová dne 12. 11. 2025.