Η QNAP κυκλοφόρησε μια συμβουλευτική ασφάλειας που περιγράφει μια ευπάθεια στο εργαλείο NetBak Replicator, η οποία θα μπορούσε να επιτρέψει σε τοπικούς επιτιθέμενους να εκτελέσουν μη εξουσιοδοτημένο κώδικα.
Δείτε επίσης: H QNAP διορθώνει ευπάθειες που βρέθηκαν στο Pwn2Own

Η ευπάθεια, η οποία έχει ταυτοποιηθεί ως CVE-2025-57714, έχει χαρακτηριστεί ως “Σημαντική” και επηρεάζει συγκεκριμένες εκδόσεις του λογισμικού αντιγράφων ασφαλείας και επαναφοράς. Η εταιρεία έχει ήδη εκδώσει ένα patch και προτρέπει τους χρήστες να ενημερώσουν τα συστήματά τους για να αποτρέψουν πιθανή εκμετάλλευση.
Αυτή η ευπάθεια προκύπτει από μια μη εισαγωγική διαδρομή αναζήτησης ή στοιχείο μέσα στο λογισμικό NetBak Replicator. Αυτός ο τύπος ευπάθειας συμβαίνει όταν η διαδρομή προς ένα εκτελέσιμο αρχείο δεν είναι σωστά κλεισμένη σε εισαγωγικά.
Εάν ένας τοπικός επιτιθέμενος έχει ήδη αποκτήσει πρόσβαση σε λογαριασμό χρήστη στο σύστημα, μπορεί να τοποθετήσει ένα κακόβουλο εκτελέσιμο αρχείο σε έναν γονικό κατάλογο της διαδρομής του νόμιμου προγράμματος. Το λειτουργικό σύστημα μπορεί τότε να εκτελέσει κατά λάθος το κακόβουλο αρχείο αντί για το προβλεπόμενο, οδηγώντας σε μη εξουσιοδοτημένη εκτέλεση κώδικα με τα δικαιώματα της εφαρμογής που εκτελείται.
Δείτε ακόμα: Η QNAP διόρθωσε κρίσιμες ευπάθειες σε διάφορα προϊόντα

Η ευπάθεια επηρεάζει συγκεκριμένα τις εκδόσεις 4.5.x του NetBak Replicatοr. Σύμφωνα με τη συμβουλευτική που κυκλοφόρησε στις 4 Οκτωβρίου 2025, μια επιτυχημένη εκμετάλλευση απαιτεί από τον επιτιθέμενο να έχει προηγούμενη πρόσβαση σε λογαριασμό χρήστη τοπικά. Από εκεί, μπορεί να αξιοποιήσει την μη εισαγωγική διαδρομή αναζήτησης για να εκτελέσει αυθαίρετες εντολές ή κώδικα. Αυτό θα μπορούσε να επιτρέψει στον επιτιθέμενο να κλιμακώσει τα προνόμια, να εγκαταστήσει επίμονο κακόβουλο λογισμικό ή να χειριστεί δεδομένα στο παραβιασμένο σύστημα.
Ενώ η επίθεση απαιτεί τοπική πρόσβαση, αντιπροσωπεύει σημαντικό κίνδυνο σε περιβάλλοντα πολλαπλών χρηστών ή ως τεχνική κλιμάκωσης προνομίων μετά την εκμετάλλευση.
Η QNAP έχει αντιμετωπίσει την ευπάθεια ασφαλείας στην έκδοση 4.5.15.0807 του NetBak Replicator και σε όλες τις επόμενες εκδόσεις. Η εταιρεία συνιστά έντονα σε όλους τους χρήστες των επηρεαζόμενων εκδόσεων του λογισμικού να ενημερώσουν στην τελευταία εκδοθείσα έκδοση αμέσως για να προστατεύσουν τις συσκευές τους από πιθανές επιθέσεις.
Δείτε επίσης: Η QNAP διόρθωσε ευπάθεια που παρουσιάστηκε στο Pwn2Own Ireland 2024

Η ανακάλυψη αυτής της ευπάθειας πιστώνεται στον Kazuma Matsumoto της GMO Cybersecurity από την IERAE, Inc.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
