QNAP چندین آسیبپذیری مهم در دستگاههای ذخیرهسازی تحت شبکه (NAS) را برطرف کرد
QNAP با انتشار بهروزرسانیهای امنیتی، چندین آسیبپذیری مهم در دستگاههای ذخیرهسازی تحت شبکه (NAS) خود را که امکان اجرای کد، افشای اطلاعات و ایجاد اختلال در سرویس را فراهم میکردند، برطرف کرد.
سایبرنامه
@cybernameh

شرکت QNAP با انتشار بهروزرسانیهای امنیتی، مجموعهای از آسیبپذیریهای مهم را در دستگاههای ذخیرهسازی تحت شبکه (NAS) خود برطرف کرد. این آسیبپذیریها میتوانستند امکان اجرای کد و دستورات مخرب، دور زدن مکانیزمهای امنیتی، افشای اطلاعات حساس، افزایش سطح دسترسی و ایجاد اختلال در عملکرد سیستم را برای مهاجمان فراهم کنند.
بر اساس بولتن امنیتی QSA-26-10 که در تاریخ 17 ژوئن 2026 منتشر شده است، این نقصها محصولات مبتنی بر QTS، QuTS hero، QuTS cloud و QVP را تحت تأثیر قرار میدهند. شرکت QNAP شدت این آسیبپذیریها را در سطح Important (مهم) طبقهبندی کرده و اعلام کرده است که تمامی آنها در نسخههای جدید سیستمعامل برطرف شدهاند.
محصولات آسیبپذیر آسیبپذیریهای اعلامشده نسخههای زیر را تحت تأثیر قرار میدهند:
QTS 5.2.7 QuTS hero h5.2.8 QuTS cloud c5.2.8 QVP 2.7.1
در صورت سوءاستفاده از این نقصها، مهاجمان قادر خواهند بود حملاتی از جمله اجرای کد از راه دور (Remote Code Execution)، افزایش سطح دسترسی (Privilege Escalation)، افشای اطلاعات (Information Disclosure)، دور زدن محدودیتهای امنیتی (Security Restriction Bypass) و حملات منع سرویس (Denial of Service) را انجام دهند.
آسیبپذیریهای شاخص یکی از مهمترین آسیبپذیریهای برطرفشده با شناسه CVE-2025-59382، یک نقص URL Injection است. به گفته QNAP، مهاجم میتواند پیوند بازنشانی رمز عبور را دستکاری کرده و کاربر را به صفحهای جعلی هدایت کند. در صورت فریب کاربر، اطلاعات ورود وی در معرض سرقت قرار خواهد گرفت.
علاوه بر این، چندین آسیبپذیری از نوع Command Injection نیز شناسایی شده است. آسیبپذیریهای CVE-2025-66273، CVE-2025-66279 و CVE-2026-22893 به کاربران دارای سطح دسترسی مدیریتی اجازه میدهند دستورات دلخواه را روی سیستم اجرا کنند که در برخی سناریوها میتواند به اجرای کد با سطح دسترسی بالا منجر شود.
QNAP همچنین از چندین آسیبپذیری مرتبط با مدیریت حافظه خبر داده است. آسیبپذیری CVE-2025-62858 از نوع Stack Overflow بوده و در صورت بهرهبرداری میتواند باعث خرابی حافظه و بروز رفتارهای غیرمنتظره در سیستم شود. همچنین نقصهای CVE-2025-66280 و CVE-2025-68405 نیز قادرند موجب اختلال در عملکرد سیستم یا ایجاد شرایط منع سرویس شوند.
سه آسیبپذیری دیگر با شناسههای CVE-2026-26239، CVE-2026-26240 و CVE-2026-26241 از نوع Stack-based Buffer Overflow هستند. این نقصها از طریق بارگذاری فایلهایی با نامهای بسیار طولانی قابل بهرهبرداری بوده و میتوانند به انجام عملیات غیرمجاز یا از کار افتادن سرویس CGI منجر شوند.
سایر آسیبپذیریهای برطرفشده از دیگر آسیبپذیریهای مهم میتوان به CVE-2026-24724 اشاره کرد که ناشی از ضعف در کنترل دسترسی است و امکان دسترسی کاربران احراز هویتشده به فایلهای حساس را فراهم میکند.
همچنین آسیبپذیری CVE-2026-22899 به دلیل بروز NULL Pointer Dereference در مؤلفه utilRequest.cgi میتواند باعث اختلال در سرویس شود. نقص CVE-2026-24720 نیز با ایجاد مصرف کنترلنشده منابع، موجب افزایش مصرف پردازنده و حافظه و کاهش کارایی دستگاه خواهد شد.
علاوه بر این، آسیبپذیری CVE-2025-66281 که پیش از احراز هویت قابل بهرهبرداری است، از طریق ارسال درخواست HTTP با هدر Content-Length خالی یا حذفشده، میتواند باعث از کار افتادن سرویس شود.
نسخههای اصلاحشده QNAP برای رفع این آسیبپذیریها نسخههای زیر را منتشر کرده است:
QTS 5.2.9.3499 QuTS hero h5.2.9 QuTS cloud C5.2.9 QVP 2.8.0
توصیههای امنیتی QNAP به تمامی مدیران سیستم توصیه کرده است در اسرع وقت دستگاههای خود را به نسخههای اصلاحشده بهروزرسانی کنند. همچنین بررسی منظم بولتنهای امنیتی و نصب بهموقع وصلههای منتشرشده از سوی این شرکت، مهمترین اقدام برای کاهش خطر سوءاستفاده از آسیبپذیریهای شناختهشده و محافظت از زیرساختهای ذخیرهسازی محسوب میشود.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

زوم آسیبپذیری بحرانی CVSS 9.8 را در نسخه ویندوز Zoom Workplace برطرف کرد
زوم با انتشار وصلههای امنیتی، یک آسیبپذیری بحرانی با امتیاز CVSS 9.8 را برطرف کرد که میتوانست به مهاجمان بدون نیاز به احراز هویت امکان تصاحب حسابهای کاربری ویندوز را بدهد.



