QNAP, Pwn2Own Ireland 2025 yarışması sırasında güvenlik araştırmacılarının QNAP ağa bağlı depolama (NAS) cihazlarını hacklemek için kullandığı yedi sıfır gün güvenlik açığını düzeltti.
Kusurlar, QNAP'ın QTS ve QuTS kahraman işletim sistemlerini (CVE-2025-62847, CVE-2025-62848, CVE-2025-62849) ve şirketin Hyper Data Protector (CVE-2025-59389), Malware Remover'ı (CVE-2025-11837) ve HBS 3 Hybrid Backup Sync'i etkiliyor (CVE-2025-62840, CVE-2025-62842) yazılımı.
QNAP, Cuma günü yayınlanan tavsiyelerde güvenlik hatalarının Pwn2Own'da Summoning Team, DEVCORE, Team DDOS ve bir CyCraft teknoloji stajyeri tarafından gösterildiğini söyledi.
Bu güvenlik kusurlarını düzeltmek için QNAP, yazılımı en son sürüme güncellemenizi ve daha fazla güvenlik için tüm şifreleri değiştirmenizi önerir.
QNAP, aşağıdaki yazılım sürümlerinde tüm bu güvenlik açıklarını düzeltmiştir:
QTS veya QuTS Hero'da yönetici olarak oturum açmak için işletim sistemlerini güncellemek isteyen kullanıcılar Denetim Masası > Sistem > Donanım Yazılımı Güncellemesi'ne gitmeli ve Canlı Güncelleme altında "Güncellemeyi Denetle" seçeneğine tıklamalıdır.
Güvenlik açığı bulunan uygulamaları güncellemek için önce QTS veya QuTS Hero'da yönetici olarak oturum açın, ardından Uygulama Merkezini açın ve ara düğmesine tıklayın. Güncellemek istediğiniz uygulamanın adını yazın ve ENTER tuşuna basın. Arama sonuçlarında "Güncelle"yi tıklayın ve ardından beliren onay mesajında "Tamam"ı tıklayarak işlemi onaylayın.
QNAP, "Cihazınızı güvence altına almak için, güvenlik açığı düzeltmelerinden yararlanmak üzere sisteminizi düzenli olarak en son sürüme güncellemenizi öneririz. NAS modeliniz için mevcut en son güncellemeleri görmek için ürün destek durumunu kontrol edebilirsiniz." dedi.
Bir yıl önce NAS üreticisi, Pwn2Own İrlanda 2024 yarışması sırasında istismar edilen diğer iki sıfır günü yamaladı: Hybrid Backup Sync felaket kurtarma ve veri yedekleme çözümündeki bir işletim sistemi komut enjeksiyon zayıflığı (CVE-2024-50388) ve QNAP'ın SMB Hizmetindeki bir SQL enjeksiyon (SQLi) güvenlik açığı (CVE-2024-50387).
Bugün QNAP, fotoğraf yönetimi ve paylaşım çözümünde, uzak saldırganların savunmasız cihazlarda yetkisiz kod veya komutlar yürütmesine olanak tanıyan kritik bir SQLi güvenlik açığına (CVE-2025-52425) yönelik yamalar içeren QuMagie 2.7.0'ı da yayınladı.
Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.
Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.
Eski L3Harris yöneticisi, siber güvenlik açıklarını Rus komisyoncuya satmaktan suçlu
QNAP, Windows yedekleme yazılımındaki kritik ASP.NET kusuru konusunda uyardı
İtalyan casus yazılım satıcısı Chrome'un sıfır gün saldırılarıyla bağlantılı
Bilgisayar korsanları Pwn2Own İrlanda'da 73 sıfır gün boyunca 1.024.750 $ kazanıyor
Pwn2Own 2. Gün: Bilgisayar korsanları 267.500 $ karşılığında 22 sıfır günü istismar ediyor
Kaynak: Bleeping Computer