QNAP紧急修复Pwn2Own 2025比赛中遭利用的7个0Day漏洞

QNAP已发布紧急安全通告,针对在知名Pwn2Own Ireland 2025赛事中成功攻陷QNAP网络附加存储(NAS)设备的七个0Day漏洞推出补丁。这套全面更新涵盖了核心操作系统和主要应用程序中的关键缺陷,包括重要的备份工具和恶意软件清除工具。

在Pwn2Own赛事现场,Summoning Team、DEVCORE、Team DDOS以及CyCraft技术实习生团队等多个顶级安全研究团队成功演示了漏洞利用过程。

漏洞影响范围与修复方案

1. 核心操作系统:QTS与QuTS hero

QNAP主要操作系统中发现多个漏洞(CVE-2025-62847、CVE-2025-62848、CVE-2025-62849)。虽然公告未明确提供CVSS评分,但0Day特性结合Pwn2Own成功攻陷的事实表明,这些漏洞可能导致高风险远程代码执行和数据泄露。

受影响产品 修复版本
QTS 5.2.x QTS 5.2.7.3297 build 20251024及后续版本
QuTS hero h5.2.x QuTS hero h5.2.7.3297 build 20251024及后续版本
QuTS hero h5.3.x QuTS hero h5.3.1.3292 build 20251024及后续版本

2. 备份与数据保护应用

两款核心数据保护工具存在漏洞:

  • HBS 3混合备份同步工具(CVE-2025-62840、CVE-2025-62842):该关键备份应用修复了多个漏洞。由于此工具处理所有备份任务,漏洞可能使攻击者获取历史数据和远程备份目标。26.1.x及更早版本用户必须升级至HBS 3 Hybrid Backup Sync 26.2.0.938或更高版本。
  • Hyper Data Protector(CVE-2025-59389) :该专用数据保护工具的漏洞已在2.2.4.1及后续版本中修复。

3. 恶意软件清除工具(CVE-2025-11837)

QNAP安全工具Malware Remover中发现0Day漏洞。6.6.x版本用户需升级至Malware Remover 6.6.8.20251023或更高版本。

这些漏洞已在受控环境中证实可被利用,意味着现实攻击者能快速将这些技术整合进攻击活动。鉴于NAS设备存储数据的高价值性,QNAP用户应立即安装固件和应用更新。

相关推荐
吹什么轩7 小时前
linux网络:TCP套接字基础
linux·网络·tcp/ip
志栋智能7 小时前
安全超自动化:构建全方位安全可观测性的基础
网络·安全·自动化
Splashtop高性能远程控制软件8 小时前
AI 落地的连接基建评估:消费品行业远程连接方案的四个技术维度(性能 / 精度 / 安全 / 统一管理)
运维·人工智能·安全·远程工作·splashtop
智塑未来8 小时前
鸿蒙6.1隐私安全升级——加密分享限时查看+水印+应用锁+防诈一键开启
安全·华为·harmonyos
mqiqe8 小时前
线程调度与 Schedulers:Project Reactor 并发模型的核心引擎
java·开发语言·网络
略略略咯咯9 小时前
网络协议-study
网络·网络协议
TJHHH.9 小时前
XSS-labs-master
前端·web安全·xss
殷紫川9 小时前
AI Agent 安全防护实战:最小权限与 Human-in-the-loop 的工程防线
安全·agent·ai编程
爱学习的程序媛9 小时前
通信协议完整梳理
网络·网络协议·信息与通信·通信协议
故乡dee云10 小时前
华为云国际服务器连不上怎么办?安全组、端口、IP 和网络排查方法
服务器·网络·华为云