QNAP, Pwn2Own'da istismar edilen yedi NAS sıfır gün kusurunu düzeltti

10 ay önce

QNAP, Pwn2Own Ireland 2025 yarışması sırasında güvenlik araştırmacılarının QNAP ağa bağlı depolama (NAS) cihazlarını hacklemek için kullandığı yedi sıfır gün güvenlik açığını düzeltti.

Kusurlar, QNAP'ın QTS ve QuTS kahraman işletim sistemlerini (CVE-2025-62847, CVE-2025-62848, CVE-2025-62849) ve şirketin Hyper Data Protector (CVE-2025-59389), Malware Remover'ı (CVE-2025-11837) ve HBS 3 Hybrid Backup Sync'i etkiliyor (CVE-2025-62840, CVE-2025-62842) yazılımı.

QNAP, Cuma günü yayınlanan tavsiyelerde güvenlik hatalarının Pwn2Own'da Summoning Team, DEVCORE, Team DDOS ve bir CyCraft teknoloji stajyeri tarafından gösterildiğini söyledi.

Bu güvenlik kusurlarını düzeltmek için QNAP, yazılımı en son sürüme güncellemenizi ve daha fazla güvenlik için tüm şifreleri değiştirmenizi önerir.

QNAP, aşağıdaki yazılım sürümlerinde tüm bu güvenlik açıklarını düzeltmiştir:

QTS veya QuTS Hero'da yönetici olarak oturum açmak için işletim sistemlerini güncellemek isteyen kullanıcılar Denetim Masası > Sistem > Donanım Yazılımı Güncellemesi'ne gitmeli ve Canlı Güncelleme altında "Güncellemeyi Denetle" seçeneğine tıklamalıdır.

Güvenlik açığı bulunan uygulamaları güncellemek için önce QTS veya QuTS Hero'da yönetici olarak oturum açın, ardından Uygulama Merkezini açın ve ara düğmesine tıklayın. Güncellemek istediğiniz uygulamanın adını yazın ve ENTER tuşuna basın. Arama sonuçlarında "Güncelle"yi tıklayın ve ardından beliren onay mesajında ​​"Tamam"ı tıklayarak işlemi onaylayın.

QNAP, "Cihazınızı güvence altına almak için, güvenlik açığı düzeltmelerinden yararlanmak üzere sisteminizi düzenli olarak en son sürüme güncellemenizi öneririz. NAS modeliniz için mevcut en son güncellemeleri görmek için ürün destek durumunu kontrol edebilirsiniz." dedi.

Bir yıl önce NAS üreticisi, Pwn2Own İrlanda 2024 yarışması sırasında istismar edilen diğer iki sıfır günü yamaladı: Hybrid Backup Sync felaket kurtarma ve veri yedekleme çözümündeki bir işletim sistemi komut enjeksiyon zayıflığı (CVE-2024-50388) ve QNAP'ın SMB Hizmetindeki bir SQL enjeksiyon (SQLi) güvenlik açığı (CVE-2024-50387).

Bugün QNAP, fotoğraf yönetimi ve paylaşım çözümünde, uzak saldırganların savunmasız cihazlarda yetkisiz kod veya komutlar yürütmesine olanak tanıyan kritik bir SQLi güvenlik açığına (CVE-2025-52425) yönelik yamalar içeren QuMagie 2.7.0'ı da yayınladı.

Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.

Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.

Eski L3Harris yöneticisi, siber güvenlik açıklarını Rus komisyoncuya satmaktan suçlu

QNAP, Windows yedekleme yazılımındaki kritik ASP.NET kusuru konusunda uyardı

İtalyan casus yazılım satıcısı Chrome'un sıfır gün saldırılarıyla bağlantılı

Bilgisayar korsanları Pwn2Own İrlanda'da 73 sıfır gün boyunca 1.024.750 $ kazanıyor

Pwn2Own 2. Gün: Bilgisayar korsanları 267.500 $ karşılığında 22 sıfır günü istismar ediyor

Kaynak: Bleeping Computer

More Posts