当前位置: 首页 > news >正文

QNAP QVR Pro 严重漏洞可导致系统遭远程访问

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

威联通(QNAP)发布安全公告,修复了QVR Pro监控软件中的一个严重漏洞CVE-2026-22898,可导致远程未认证攻击者获得对受影响系统的未授权访问权限。

QVR Pro 2.7.x版本用户必须立即安装最新补丁,确保网络附加存储环境的安全。该漏洞源自QVR Pro应用程序中的一个关键功能缺少身份验证检查,由FuzzingLabs的安全研究人员发现并报告。由于身份验证过程在某些功能上实现不当或被完全绕过,远程攻击者无需有效凭据即可与易受攻击的端点进行交互。

严重的QNAP QVR Pro漏洞

由于企业级监控应用通常处于外部网络连接与高度敏感内部数据的交汇点,因此该漏洞尤为危险。CVE-2026-22898如遭成功利用,可导致攻击者直接未授权访问运行 QVR Pro服务的 QNAP 系统。之后攻击者可操纵监控配置、访问实时或录制视频并可能跳转到位于本地网络上的其它联网设备。

网络附加存储设备常常是勒索团伙、僵尸网络操纵人员和数据勒索团伙的目标。该漏洞可导致系统遭完全攻陷、数据遭未授权盗取以及在企业网络部署恶意 payload。

漏洞已修复

威联通已在最新版本中修复该漏洞并强烈建议所有运行 QVR Pro 2.7.x 的用户立即升级至 2.7.4.1485 或后续版本。

补丁恢复了必要的身份认证检查,阻止对关键应用功能的未授权访问权限。更新时,管理员必须登录到 QTS 或 QuTS hero 界面。从主仪表盘导航至应用中心,通过搜索功能定位 QVR Pro 应用。如系统运行的是易受攻击的版本,则会显示更新选项。管理员应发起更新,等待确认信息并允许系统以安全的方式安装已修复应用。

威联通公司建议管理员验证软件更新是否成功安全,确保环境受到完全保护,免遭远程利用。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

QNAP修复高危SQL注入和路径遍历漏洞

QNAP修复Pwn2Own大赛上发现的7个 NAS 0day 漏洞

QNAP 提醒注意 Windows 备份软件中的严重 ASP.NET 漏洞

QNAP修复Pwn2Own大赛利用的多个漏洞

原文链接

https://cybersecuritynews.com/qnap-qvr-pro-vulnerability/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/532420/

相关文章:

  • 像素幻梦创意工坊入门指南:16-bit明亮UI交互逻辑与物理反馈机制解析
  • 用CLIP模型打造个人图片搜索引擎:5步搞定以图搜图小工具(附完整代码)
  • Mitigating Hallucinations in Multi-modal Large Language Modelsvia Image Token Attention-Guided Deco
  • 解读2026年诚信的玻璃数控磨边机制造企业,选购要点有哪些 - 工业设备
  • Youtu-Parsing入门指南:3步完成模型部署与JavaScript前端调用
  • 人-双机协同的双向动态预测模型
  • 全面预算管理软件如何选型不踩坑?2026年靠谱推荐助力企业实现资源最优配置 - 十大品牌推荐
  • 聊聊江苏地区性价比高、口碑好的CNC玻璃磨边机厂家怎么选 - 工业品网
  • Wan2.1快速上手实战:从提示词到高清视频的完整流程
  • ChatGPT Plus开通指南:AI辅助开发的高效实践与避坑
  • 收藏必备:小白程序员轻松入门大模型高效推理技术
  • 如何用Anima绘制专业动漫?20亿参数模型指南
  • Midscene.js革新性自动化:让AI成为你的智能浏览器操作员
  • AI辅助开发实战:基于CosyVoice RTF优化的高性能语音处理方案
  • 2026年可以治疗咽炎的口服液有哪些?常见选择解析 - 品牌排行榜
  • 用Unity粒子系统让道具发光!Health Pickup旋转动画全流程拆解
  • Inpaint-web革新实践:浏览器端图像修复的WebGPU加速解决方案
  • Qwen-Image-Lightning极速创作室:支持纯中文提示词的文生图神器
  • 告别0x27!用CANoe 18手把手演示UDS 0x29双向认证(附Demo工程配置)
  • Phi-4-Reasoning-Vision惊艳效果:低光照/模糊图像中的关键信息增强推理
  • 2026嵌入式毕设选题指南:从技术可行性到系统落地的深度解析
  • 2026年治疗喉咙咽炎的口服液有什么推荐 - 品牌排行榜
  • 2026深圳留学机构推荐:如何选择可靠的留学规划服务 - 品牌排行榜
  • S2-Pro在CentOS 7生产环境的部署与性能调优
  • 智能LED控制入门指南:用WLED打造低代码灯光项目
  • 嵌入式系统字节对齐技术详解
  • RePKG:解锁Wallpaper Engine壁纸资源的终极工具指南
  • 2026年3月评测:市面上口碑好的全程吸附印刷机厂商分析,国内头部全程吸附印刷机口碑分析关键技术和产品信息全方位测评 - 品牌推荐师
  • 如何让经典魔兽争霸3在现代电脑上焕发新生?WarcraftHelper全面解决方案
  • 达摩院春联生成模型实测:输入两字祝福词,AI创作对仗工整、寓意美好春联