Κρίσιμη ευπάθεια .NET επηρεάζει χρήστες της QNAP και συγκεκριμένα το λογισμικό NetBak PC Agent, το οποίο ενσωματώνει .ΝET components κατά την εγκατάσταση.
Η Microsoft αποκάλυψε μια κρίσιμη ευπάθεια στο ASP.NET Core που θα μπορούσε να επιτρέψει σε επιτιθέμενους να παρακάμψουν βασικά μέτρα ασφαλείας. Η ευπάθεια, που αποκαλύφθηκε στις 24 Οκτωβρίου 2025 με τον κωδικό CVE-2025-55315, προέρχεται από HTTP Request Smuggling (CWE-444) και ενέχει κινδύνους για συστήματα που βασίζονται σε παρωχημένα .ΝET components.

Η QNAP, κορυφαίος πάροχος network-attached storage, έχει εκδώσει επείγουσες οδηγίες, τονίζοντας την ανάγκη για άμεσες ενημερώσεις για την αποτροπή πιθανών εκμεταλλεύσεων. Η ευπάθεια επηρεάζει το ASP.NET Core, ένα θεμελιώδες framework για web applications, επιτρέποντας σε εξουσιοδοτημένους επιτιθέμενους να δημιουργήσουν κακόβουλα HTTP requests. Η επιτυχής εκμετάλλευση θα μπορούσε να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα δεδομένα, τροποποιήσεις αρχείων διακομιστή ή ακόμη και περιορισμένες διακοπές υπηρεσιών.
Δείτε επίσης: Herodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά
Παρόλο που η σοβαρότητα έχει χαρακτηριστεί ως “Σημαντική” από τη Microsoft, οι επιπτώσεις εκτείνονται στο οικοσύστημα της QNΑP, ιδιαίτερα στο λογισμικό NetBak PC Agent, το οποίο ενσωματώνει αυτά τα .ΝET components κατά την εγκατάσταση.

Ευπάθεια .NET: Τεχνικές λεπτομέρειες και ευάλωτα συστήματα
Το NetBak PC Agent, σχεδιασμένο για αντίγραφα ασφαλείας από υπολογιστές Windows σε συσκευές NAS της QNAP, εγκαθιστά αυτόματα τα Microsoft ASP.ΝET Core runtimes. Αν οι χρήστες δεν έχουν εφαρμόσει πρόσφατα patches, τα συστήματά τους παραμένουν εκτεθειμένα. Η ευπάθεια εκμεταλλεύεται αμφισημίες στο HTTP request parsing, επιτρέποντας στους επιτιθέμενους να εισάγουν smuggling payloads που παρακάμπτουν τους ελέγχους αυθεντικοποίησης και εξουσιοδότησης.
Η έρευνα της QNΑP είναι σε εξέλιξη, αλλά η εταιρεία επιβεβαιώνει ότι οι μη ενημερωμένες εγκαταστάσεις του NetBak PC Agent σε συστήματα Windows είναι σε κίνδυνο. Αυτό περιλαμβάνει εκδόσεις πριν από τις τελευταίες ενημερώσεις (οι εκδόσεις του ASP.ΝET Core κάτω από την 8.0.21 περιέχουν την ευπάθεια).
Δείτε επίσης: HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass
Οι επιτιθέμενοι χρειάζονται εξουσιοδοτημένη πρόσβαση, κάτι που είναι εύκολο για insiders ή για όσους έχουν παραβιασμένα διαπιστευτήρια. Η πιθανότητα εξαγωγής ή παραποίησης δεδομένων υπογραμμίζει την επείγουσα ανάγκη για ενημέρωση. Το patch της Microsoft αντιμετωπίζει το πρόβλημα parsing στο χειρισμό αιτημάτων του framework, αλλά οι χρήστες της QNΑP πρέπει να δράσουν για να εξασφαλίσουν τη συμβατότητα.

QNAP: Προστασία
Η QNAP προτρέπει όλους τους χρήστες να επαληθεύσουν και να ενημερώσουν τα συστήματά τους άμεσα. Η απλούστερη προσέγγιση περιλαμβάνει την επανεγκατάσταση του NetBak PC Agent: απεγκαταστήστε την τρέχουσα έκδοση μέσω Windows Settings > Apps > Installed Apps, και στη συνέχεια κατεβάστε τον τελευταίο installer από την επίσημη ιστοσελίδα της QNΑP. Αυτή η διαδικασία κατεβάζει και εγκαθιστά αυτόματα το ενημερωμένο runtime ASP.ΝET Core 8.0.21.
Δείτε επίσης: Hackers στοχεύουν sites μέσω μη ενημερωμένων WordPress plugins
Για όσους προτιμούν χειροκίνητη παρέμβαση, επισκεφθείτε το dotnet.microsoft.com/en-us/download/dotnet/8.0 και εγκαταστήστε το τελευταίο ASP.ΝET Core Runtime Hosting Bundle. Επανεκκινήστε την εφαρμογή ή το σύστημα μετά για να εφαρμόσετε τις αλλαγές. Η QNΑP συνιστά επίσης την παρακολούθηση για ασυνήθιστη δραστηριότητα δικτύου και την ενεργοποίηση πολυπαραγοντικής αυθεντικοποίησης στις συσκευές NAS.
Καθώς οι απειλές κυβερνοασφάλειας εξελίσσονται, το περιστατικό αυτό υπογραμμίζει τους διασυνδεδεμένους κινδύνους στις αλυσίδες εφοδιασμού λογισμικού. Οι οργανισμοί πρέπει να δίνουν προτεραιότητα στην τακτική ενημέρωση για την προστασία από τέτοιες ευπάθειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
