[TLP:CLEAR] QNAP opravuje 27 zranitelností

QNAP opravuje 27 zranitelností v různých produktech, z nichž vybrané nejzávažnější jsou popsány níže. Zbylé naleznete na [1][2][3][4][5][6][7]. Produkty a jejich opravené verze: License Center - 2.0.36 [1] MARS (Multi-Application Recovery Service) - 1.2.1.1686 [2] Qfiling - 3.13.1 [3] Qfinder Pro (macOS) - 7.13.0 [4] Qsync (macOS) - 5.1.5 [4] QTS [5][6] - 5.2.7.3256 build 20250913 - 5.2.8.3332 build 20251128 QuTS hero [5][6] - h5.2.7.3256 build 20250913 - h5.2.8.3321 build 20251117 - h5.3.1.3250 build 20250912 QuMagie - 2.8.1 [7] QVPN Device Client (macOS) - 2.2.8 [4]

Multi-Application Recovery Service - SQL injection (CVE-2025-59387)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je v MARS umožněno vykonat útok SQL injection [2].

Zranitelnost se nachází v produktu Multi-Application Recovery Service ve verzích >=1.2 AND <1.2.1.1686.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U

Více informací:

Zranitelnost byla veřejně oznámena 2. 1. 2026.

Qfiling - unauthorized read/write (CVE-2025-59384)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek v Qfiling umožněno číst či modifikovat potenciálně citlivé soubory a systémová data [3].

Zranitelnost se nachází v produktu Qfiling ve verzích >=3.13 AND <3.13.1.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U

Více informací:

Zranitelnost byla veřejně oznámena 2. 1. 2026.

QTS, QuTS hero - unauthorized read (CVE-2025-54164, CVE-2025-54165, CVE-2025-54166)
CVSS 4.6 (Medium)

Autentizovanému vzdálenému útočníkovi s administrátorským účtem je umožněno číst potenciálně citlivá data za hranicí alokované paměti [5].

Zranitelnost se nachází v produktech:

  • QTS ve verzích >=5.2 AND <QTS 5.2.7.3256 build 20250913
  • QuTS hero ve verzích (>=h5.2 AND <h5.2.7.3256 build 20250913) OR (>=h5.3 AND <h5.3.1.3250 build 20250912)

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U

Více informací:

Zranitelnost byla veřejně oznámena 2. 1. 2026.


Za CESNET-CERTS Michaela Ručková dne 7. 1. 2026.

CESNET-CERTS Logo