PT-2026-48357 · Qnap · Qts
CVE-2025-66276
·
Publicado
2026-06-10
·
Atualizado
2026-06-12
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
QTS versões anteriores a 5.2.7.3256 build 20250913
Description
Uma falha de controle de acesso existe em ambientes legados onde o serviço NFS (Network File System) está habilitado. Quando as configurações de compartilhamento NFS são permissivas, especificamente usando uma entrada de host curinga (wildcard) e sem a supressão de usuários (user squashing), um invasor pode realizar ações não autorizadas em compartilhamentos exportados e potencialmente acessar dados no NAS. Este problema é acessível via rede e não requer autenticação ou interação do usuário para ser explorado.
Recommendations
Atualize para a versão 5.2.7.3256 build 20250913 ou posterior.
Reforce as permissões de compartilhamento NFS substituindo hosts curingas por endereços IP específicos e habilitando a opção Squash all users.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Qts