[TLP:CLEAR] QNAP opravuje 27 zranitelností
QNAP opravuje 27 zranitelností v různých produktech, z nichž vybrané nejzávažnější jsou popsány níže. Zbylé naleznete na [1][2][3][4][5][6][7]. Produkty a jejich opravené verze: License Center - 2.0.36 [1] MARS (Multi-Application Recovery Service) - 1.2.1.1686 [2] Qfiling - 3.13.1 [3] Qfinder Pro (macOS) - 7.13.0 [4] Qsync (macOS) - 5.1.5 [4] QTS [5][6] - 5.2.7.3256 build 20250913 - 5.2.8.3332 build 20251128 QuTS hero [5][6] - h5.2.7.3256 build 20250913 - h5.2.8.3321 build 20251117 - h5.3.1.3250 build 20250912 QuMagie - 2.8.1 [7] QVPN Device Client (macOS) - 2.2.8 [4]
Neautentizovanému vzdálenému útočníkovi je v MARS umožněno vykonat útok SQL injection [2].
Zranitelnost se nachází v produktu Multi-Application Recovery Service ve verzích >=1.2 AND <1.2.1.1686.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Více informací:
- CVE-2025-59387 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2026.
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek v Qfiling umožněno číst či modifikovat potenciálně citlivé soubory a systémová data [3].
Zranitelnost se nachází v produktu Qfiling ve verzích >=3.13 AND <3.13.1.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Více informací:
- CVE-2025-59384 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2026.
Autentizovanému vzdálenému útočníkovi s administrátorským účtem je umožněno číst potenciálně citlivá data za hranicí alokované paměti [5].
Zranitelnost se nachází v produktech:
- QTS ve verzích >=5.2 AND <QTS 5.2.7.3256 build 20250913
- QuTS hero ve verzích (>=h5.2 AND <h5.2.7.3256 build 20250913) OR (>=h5.3 AND <h5.3.1.3250 build 20250912)
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U
Více informací:
- CVE-2025-54164 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-54165 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-54166 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-125: Out-of-bounds Read at cwe.mitre.org
Zranitelnost byla veřejně oznámena 2. 1. 2026.
Odkazy
- [1] https://www.qnap.com/en/security-advisory/qsa-25-52
- [2] https://www.qnap.com/en/security-advisory/qsa-25-53
- [3] https://www.qnap.com/en/security-advisory/qsa-25-54
- [4] https://www.qnap.com/en/security-advisory/qsa-25-55
- [5] https://www.qnap.com/en/security-advisory/qsa-25-50
- [6] https://www.qnap.com/en/security-advisory/qsa-25-51
- [7] https://www.qnap.com/en/security-advisory/qsa-25-49
Za CESNET-CERTS Michaela Ručková dne 7. 1. 2026.