Μια σειρά από ευπάθειες σε προϊόντα QNAP NAS προκάλεσε ανησυχίες στην κοινότητα κυβερνοασφάλειας, αφού ερευνητές εντόπισαν αδυναμίες που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν αυθαίρετες εντολές, να παρακάμψουν ελέγχους ασφαλείας, να αποκαλύψουν ευαίσθητες πληροφορίες ή να διαταράξουν τη λειτουργία του συστήματος. Τα ζητήματα επηρεάζουν αρκετές πλατφόρμες QNAP, συμπεριλαμβανομένων των QTS, QuTS hero, QuTS cloud και QVP συσκευών.

Η συμβουλευτική ασφάλειας, με κωδικό QSA-26-10, εκδόθηκε από την QNAP στις 17 Ιουνίου 2026, ενώ μια σχετική ειδοποίηση ασφαλείας δημοσιεύθηκε σήμερα, 24 Ιουνίου. Οι ευπάθειες έλαβαν βαθμολογία σοβαρότητας “Σημαντική” και έχουν πλέον επιδιορθωθεί μέσω ενημερωμένων εκδόσεων λογισμικού.
QNAP NAS: Ποια προϊόντα επηρεάζονται από τις ευπάθειες
Οι ευπάθειες QNAP NAS επηρεάζουν τις εκδόσεις QTS 5.2.7, QuTS hero h5.2.8, QuTS cloud c5.2.8 και QVP 2.7.1. Η επιτυχής εκμετάλλευση θα μπορούσε να οδηγήσει σε καταστάσεις denial-of-service, αποκάλυψη πληροφοριών, ανύψωση προνομίων, απομακρυσμένη εκτέλεση κώδικα και παράκαμψη περιορισμών ασφαλείας.
Δείτε επίσης: Η QNAP διορθώνει έξι ευπάθειες Rsync στην εφαρμογή NAS
Μία από τις πιο αξιοσημείωτες αδυναμίες, η CVE-2025-59382, είναι μια ευπάθεια URL injection. Η QNAP εξήγησε ότι “ένας απομακρυσμένος επιτιθέμενος μπορεί να τροποποιήσει το URL επαναφοράς κωδικού πρόσβασης και να παραπλανήσει ένα θύμα να επισκεφθεί μια σελίδα επαναφοράς κωδικού πρόσβασης που ελέγχεται από τον επιτιθέμενο, οδηγώντας σε κλοπή διαπιστευτηρίων“.
Command Injection και Buffer Overflow
Αποκαλύφθηκαν επίσης αρκετές ευπάθειες command injection. Η CVE-2025-66273 επιτρέπει σε έναν αυθεντικοποιημένο διαχειριστή να εισάγει αυθαίρετες εντολές συστήματος μέσω ενός username parameter. Παρόμοια ζητήματα εκτέλεσης εντολών εντοπίστηκαν στην CVE-2025-66279, που αφορά user deletion APIs και στην CVE-2026-22893, που θα μπορούσε να επιτρέψει εκτέλεση εντολών με αυξημένα προνόμια.
Πρόσθετες ευπάθειες σε συσκευές QNAP NAS αφορούν αδυναμίες διαχείρισης μνήμης. Η CVE-2025-62858 είναι μια ευπάθεια user stack overflow που μπορεί να προκαλέσει memory corruption και απροσδόκητη συμπεριφορά όταν εκμεταλλεύεται από έναν διαχειριστή. Οι CVE-2025-66280 και CVE-2025-68405 μπορούν να οδηγήσουν σε απροσδόκητη συμπεριφορά συστήματος ή καταστάσεις denial-of-service.
Δείτε επίσης: iOS 26.1: Η Apple διορθώνει πολλαπλές ευπάθειες ασφαλείας
Η QNAP αποκάλυψε επίσης τρεις ευπάθειες buffer overflow: CVE-2026-26239, CVE-2026-26240 και CVE-2026-26241. Αυτές οι αδυναμίες μπορούν να επιτρέψουν μη εξουσιοδοτημένες ενέργειες ή να προκαλέσουν διακοπές υπηρεσίας CGI μέσω υπερβολικά μεγάλων ονομάτων αρχείων κατά τη διάρκεια λειτουργιών μεταφόρτωσης αρχείων.

Ζητήματα Ελέγχου Πρόσβασης και Κατανάλωσης Πόρων
Μεταξύ των άλλων ευπαθειών QNAP NAS, η CVE-2026-24724 περιλαμβάνει “σπασμένο” έλεγχο πρόσβασης που μπορεί να επιτρέψει σε αυθεντικοποιημένους χρήστες να παρακάμψουν περιορισμούς και να έχουν πρόσβαση σε ευαίσθητα αρχεία. Εν τω μεταξύ, η CVE-2026-22899 μπορεί να προκαλέσει NULL pointer dereference στο utilRequest.cgi, οδηγώντας σε κατάσταση denial-of-service.
Υπάρχει ακόμα η CVE-2026-24720, μια ευπάθεια ανεξέλεγκτης κατανάλωσης πόρων που θα μπορούσε να προκαλέσει υπερβολική χρήση CPU και μνήμης, μειώνοντας τη συνολική ανταπόκριση του συστήματος. Τέλος, η QNAP προειδοποίησε ότι η CVE-2025-66281 μπορεί να ενεργοποιηθεί μέσω ενός malformed HTTP request με missing ή empty content-length header.
Δείτε επίσης: Cisco: Εξαγορά της WideField Security για ενίσχυση κυβερνοασφάλειας
Η QNAP έχει κυκλοφορήσει διορθώσεις για όλα τα επηρεαζόμενα προϊόντα. Οι διορθώσεις είναι διαθέσιμες στις εκδόσεις QVP 2.8.0, QuTS cloud C5.2.9, QTS 5.2.9.3499 και QuTS hero h5.2.9.
Η αποκάλυψη των νέων ευπαθειών στα προϊόντα QNAP NAS υπενθυμίζει ότι οι συσκευές αποθήκευσης δικτύου παραμένουν ένας από τους πιο ελκυστικούς στόχους για τους κυβερνοεγκληματίες, καθώς συχνά φιλοξενούν κρίσιμα εταιρικά δεδομένα, αντίγραφα ασφαλείας και ευαίσθητες πληροφορίες χρηστών. Αδυναμίες όπως η απομακρυσμένη εκτέλεση κώδικα, η ανύψωση προνομίων και η παράκαμψη ελέγχων πρόσβασης μπορούν να μετατρέψουν έναν NAS server σε σημείο εισόδου για μεγαλύτερες επιθέσεις, με πιθανές συνέπειες τη διαρροή δεδομένων, τη διακοπή λειτουργίας υπηρεσιών ή ακόμη και την ανάπτυξη ransomware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η άμεση διάθεση διορθώσεων από την QNAP αποτελεί ένα σημαντικό βήμα για τον περιορισμό του κινδύνου, ωστόσο η ευθύνη δεν σταματά στον κατασκευαστή. Οι διαχειριστές συστημάτων και οι οργανισμοί που χρησιμοποιούν τις επηρεαζόμενες πλατφόρμες θα πρέπει να προχωρήσουν χωρίς καθυστέρηση στην εγκατάσταση των ενημερώσεων, να επανεξετάσουν τις πολιτικές πρόσβασης και να εφαρμόσουν πρόσθετα μέτρα ασφαλείας, όπως πολυπαραγοντική αυθεντικοποίηση και περιορισμό της έκθεσης των NAS συσκευών στο διαδίκτυο. Σε ένα περιβάλλον όπου οι κυβερνοαπειλές εξελίσσονται διαρκώς, η έγκαιρη διαχείριση των ευπαθειών αποτελεί πλέον βασική προϋπόθεση για τη διασφάλιση της επιχειρησιακής συνέχειας και της προστασίας των δεδομένων.
