Risques

  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Injection SQL (SQLi)
  • Non spécifié par l'éditeur
  • Élévation de privilèges

Systèmes affectés

  • Download Station versions 5.10.x pour QuTS hero h5.2.1 antérieures à 5.10.0.304 ( 2025/09/08 )
  • Download Station versions 5.10.x pour QTS 5.2.1 antérieures à 5.10.0.305 ( 2025/09/16 )
  • File Station 5 versions 5.5.x antérieures à 5.5.6.5018
  • HBS 3 Hybrid Backup Sync versions 26.x antérieures à 26.2.0.938
  • Hyper Data Protector versions 2.2.x antérieures à 2.2.4.1
  • Malware Remover versions 6.6.x antérieures à 6.6.8.20251023
  • Notification Center versions 1.9.x pour QTS 5.2.x et QuTS hero h5.2.x antérieures à 1.9.2.3163
  • Notification Center versions 2.1.x pour QuTS hero h5.3.x antérieures à 2.1.0.3443
  • Notification Center versions 3.0.x pour QuTS hero h5.6.x et QuTS hero h6.0.x antérieures à 3.0.0.3466
  • Qsync Central versions 5.0.x antérieures à 5.0.0.3 ( 2025/08/28 )
  • QTS versions 5.2.x antérieures à QTS 5.2.7.3297 build 20251024
  • QuLog Center versions 1.8.x antérieures à 1.8.2.923 ( 2025/08/27 )
  • QuMagie versions 2.6.x et 2.7.x antérieures à 2.7.3
  • QuTS hero versions h5.2.x antérieures à h5.2.7.3297 build 20251024
  • QuTS hero versions h5.3.x antérieures à h5.3.1.3292 build 20251024

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Qnap. Certaines d'entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une injection SQL (SQLi).

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation