Η εταιρεία QNAP βρέθηκε στο στόχαστρο: ερευνητικές ομάδες ασφαλείας κατάφεραν να εκμεταλλευτούν επτά κρίσιμες zero-day ευπάθειες στα λειτουργικά συστήματα NAS που διαχειρίζεται η εταιρεία, κατά τη διάρκεια του διαγωνισμού Pwn2Own Ireland 2025. Τα σφάλματα, που εντοπίστηκαν με τις εγγραφές CVE-2025-62847, CVE-2025-62848, CVE-2025-62849 (και τις αντίστοιχες ZDI καταχωρήσεις ZDI-CAN-28353, ZDI-CAN-28435, ZDI-CAN-28436), επέτρεπαν απομακρυσμένη εκτέλεση κώδικα (RCE) και κλιμάκωση δικαιωμάτων στα λειτουργικά συστήματα QTS 5.2.x, QuTS hero h5.2.x και h5.3.x.

Τα exploits έδειξαν ευπάθειες τόσο στον πυρήνα του συστήματος όσο και στη διεπαφή web, με αποτέλεσμα ένας μη εξουσιοδοτημένος εισβολέας να μπορεί στην πράξη να παρακάμψει τον έλεγχο ταυτότητας και να αποκτήσει πλήρη έλεγχο της συσκευής — θέτοντας σε κίνδυνο τόσο την ακεραιότητα της συσκευής όσο και την ασφάλεια των αποθηκευμένων δεδομένων.
Εκμετάλλευση στο Pwn2Own: Πώς έγιναν τα πράγματα
Στο Pwn2Own Ireland 2025, που διεξήχθη στην πόλη Κορκ από τις 20 έως τις 22 Οκτωβρίου, ομάδες όπως οι Summoning Team, DEVCORE, Team DDOS, αλλά και ένας ασκούμενος της CyCraft, κατάφεραν να συνδυάσουν αυτά τα zero-day κενά για να πετύχουν παράκαμψη ελέγχου ταυτότητας και πλήρη ανάληψη συστήματος σε NAS συσκευές της QNAP.
Δείτε επίσης: Booking.com: Νέα επίθεση Phishing στοχεύει ταξιδιώτες μέσω παραβιασμένων λογαριασμών
Τα κυριότερα τεχνικά προβλήματα που εκμεταλλεύτηκαν ήταν η ακατάλληλη επικύρωση εισόδου, buffer overflows και use-after-free errors σε CGI handlers, τα οποία επέτρεπαν την εκτέλεση αυθαίρετων εντολών χωρίς δικαιώματα χρήστη.
Για παράδειγμα: οι ερευνητές εκμεταλλεύτηκαν stack-based overflows στο quick.cgi component για να εκτελέσουν εντολές shell σε uninitialized συσκευές. Στη συνέχεια, πέρασα σε initialized συστήματα μέσω αλυσιδωτών επιθέσεων κλιμάκωσης δικαιωμάτων.
Η επιλογή των NAS συσκευών ως στόχων δεν είναι τυχαία: αποτελούν κεντρικά αποθετήρια πληροφοριών σε επιχειρησιακά και οικιακά περιβάλλοντα. Η αξιοποίηση πολλαπλών αλυσίδων exploit ανεβάζει την απειλή σε επίπεδο «ετοιμότητας για εκμετάλλευση» (exploit readiness).

Αντιμετώπιση και ενημερώσεις από την QNAP
Η QNAP έδρασε έγκαιρα: εξέδωσε ενημερώσεις firmware στις 24 Οκτωβρίου 2025, στις οποίες καλύπτονται τα σημαντικά λειτουργικά συστήματα QTS 5.2.x, QuTS hero h5.2.x και h5.3.x.
Ειδικότερα:
- Οι χρήστες QTS 5.2.x καλούνται να αναβαθμίσουν στην έκδοση 5.2.7.3297 build 20251024 ή μεταγενέστερη, όπου ενσωματώνονται αυστηρότερο input sanitization και διορθώσεις πυρήνα.
- Οι χρήστες QuTS hero h5.2.x ακολουθούν την ίδια έκδοση, ενώ για h5.3.x απαιτείται η έκδοση 5.3.1.3292 build 20251024 ή νεότερη.
Δείτε επίσης: Το Landfall spyware στόχευσε Samsung Galaxy τηλέφωνα
Παρά το γεγονός ότι κάποιες βαθμολογίες CVSS δεν έχουν ακόμη δημοσιοποιηθεί, η εμπλοκή zero-day exploit και η δημόσια επίδειξη στο Pwn2Own κατατάσσουν τις ευπάθειες ως κρίσιμες — ακόμη και με ενδεχόμενο άρνησης υπηρεσίας (DoS) ως πρώτου βήματος για παραβίαση δεδομένων.
Οι διαχειριστές των συσκευών καλούνται να χρησιμοποιήσουν τη διεπαφή: Πίνακας Ελέγχου → Σύστημα → Ενημέρωση Firmware, ενεργοποιώντας την επιλογή «Live Update» για αυτόματη λήψη και εγκατάσταση. Για περιβάλλοντα offline, οι χειροκίνητες λήψεις από το Κέντρο Λήψεων της QNAP υποστηρίζουν έλεγχο συμβατότητας με τη σελίδα κατάστασης EOL του προϊόντος.
Πρόσθετα μέτρα ασφαλείας & Εταιρικές επιπτώσεις
Η QNAP προτείνει επιπλέον μέτρα προστασίας: άμεση αλλαγή κωδικών πρόσβασης και διαχωρισμός του NAS traffic μέσω VLAN, ώστε να περιοριστεί η πλευρική κίνηση σε περίπτωση επιτυχημένης εκμετάλλευσης.
Επιπλέον, τα τρωτά σημεία δεν αφορούν μόνο το κύριο OS αλλά και ενσωματωμένες εφαρμογές: π.χ. η εφαρμογή HBS 3 Hybrid Backup Sync (CVE-2025-62840, CVE-2025-62842) επιτρέπει μη εξουσιοδοτημένη πρόσβαση σε αντίγραφα ασφαλείας μέσω path traversal, ενώ το Malware Remover (CVE-2025-11837) εμφανίζει ευπάθεια σε εισαγωγή εντολών στη μηχανή σάρωσης.
Σε εταιρικά περιβάλλοντα, όπου οι NAS συσκευές συχνά λειτουργούν ως κεντρικά αποθετήρια-αρχειοθήκες για ευαίσθητα αρχεία, αυτές οι αλυσίδες επιθέσεων είναι πολύ επικίνδυνες.
Δείτε επίσης: Amazon WorkSpaces για Linux: Ευπάθεια επιτρέπει εξαγωγή διαπιστευτηρίων
Οι ομάδες ασφάλειας θα πρέπει να ελέγχουν αρχεία καταγραφής (logs) για περίεργα CGI requests, να εφαρμόζουν συστήματα ανίχνευσης εισβολών (IDS) και να εντάσσουν το NAS σε συνεχή παρακολούθηση ως κρίσιμο υποσύστημα.

Τι κρατάμε τελικά
Η αλυσίδα επτά zero-day κενών στο οικοσύστημα QNAP NAS αναδεικνύει και τον αυξανόμενο ρόλο των συσκευών αποθήκευσης δικτύου ως στόχων υψηλού κινδύνου. Η έγκαιρη ενημέρωση firmware είναι κρίσιμη, αλλά δεν αρκεί: η υιοθέτηση αρχών ασφάλειας «ελαχιστοποίησης επιφανειών επίθεσης» και η ενίσχυση της ορατότητας σε επίπεδο δικτύου και συσκευών είναι πλέον αναγκαία.
Οι οργανισμοί και οι καταναλωτές πρέπει να δράσουν άμεσα – όχι μόνο για να «καθαρίσουν» τη συσκευή τους από το τρέχον πρόβλημα, αλλά για να υιοθετήσουν κουλτούρα ασφάλειας όπου το NAS δεν θεωρείται απλώς «αποθηκευτικός χώρος», αλλά κρίσιμο τμήμα της ασφάλειάς τους.
