[TLP:CLEAR] QNAP opravuje 46 zranitelností

QNAP opravuje 46 zranitelností v různých produktech, z nichž nejzávažnější jsou popsány níže. Zbylé naleznete na [1] po rozkliknutí jednotlivých varování. Produkty a jejich opravené verze: NetBak Replicator - 4.5.15.0807 [2] Qsync Central - Qsync Central 5.0.0.2 [3], 5.0.0.1 [4] Video Station - 5.8.4 [5] QNAP Authenticator - 1.3.1.1227 [6] QTS - 5.2.6.3195 build 20250715 [7] QuTS hero - h5.2.6.3195 build 20250715 [7]

NetBak Replicator - code or command execution (CVE-2025-57714)
CVSS 8.5 (High)

Autentizovanému lokálnímu útočníkovi je kvůli nezabezpečené cestě k souboru nebo její části v NetBak Replicator po získání uživatelského účtu umožněno neoprávněně vykonávat příkazy nebo spustit kód [2].

Zranitelnost se nachází v produktu NetBak Replicator ve verzích >=4.5.0 AND <4.5.15.0807.

CVSS: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 10. 2025.

Qsync Central - DoS (CVE-2025-44012)
CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je kvůli přidělování prostředků bez omezení v Qsync Central umožněno vykonat DoS útok [3].

Zranitelnost se nachází v produktu Qsync Central ve verzích >=5.0.0 AND <5.0.0.2.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 10. 2025.

Qsync Central - SQL injection (CVE-2025-53595,CVE-2025-54153)
CVSS 8.6 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu SQL injection v Qsync Central po získání uživatelského účtu umožněno neoprávněně vykonávat příkazy nebo spustit kód [3].

Zranitelnost se nachází v produktu Qsync Central ve verzích >=5.0.0 AND <5.0.0.2.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 10. 2025.

Qsync Central - memory corruption (CVE-2025-44014)
CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zápisu mimo vyhrazenou paměť v Qsync Central umožněno upravit nebo poškodit paměť [4].

Zranitelnost se nachází v produktu Qsync Central ve verzích >=4.0 AND <5.0.0.1.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 10. 2025.

QTS, QuTS hero - data read (CVE-2025-47211)
CVSS 6.9 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu path traversal v QTS a QuTS hero umožněno čtení obsahu nepovolených souborů nebo systémových dat [7].

Zranitelnost se nachází v produktech:

  • QTS ve verzích >=5.2.0 AND <5.2.6.3195 build 20250715
  • QuTS hero ve verzích >=h5.2.0 AND <h5.2.6.3195 build 20250715

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 10. 2025.


Za CESNET-CERTS Michaela Jarošová dne 7. 10. 2025.

CESNET-CERTS Logo