30秒で判断
- 対応すべき人: QTS 5.2.5.3145 build 20250526 未満、または QuTS hero h5.2.5.3138 build 20250519 未満の QNAP NAS を運用している方。
- 対応不要な人: QNAP NAS を使用していない方、修正済みファームウェアへ更新済みの方。
- 確認コマンド: QNAP 管理画面「コントロールパネル > システム > ファームウェア更新」で現行バージョンを確認。
概要
QNAP の QTS および QuTS hero に、コマンドインジェクションの脆弱性があります(CWE-77 / CWE-78)。リモートの攻撃者がユーザーアカウントを取得している場合、この脆弱性を悪用して任意のコマンドを実行できる可能性があります。
NAS は業務データやバックアップを保持することが多く、掌握されると被害が大きくなり得ます。ユーザーアカウントが前提のため、アカウント管理と併せてファームウェア更新の実施が重要です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(ユーザーアカウント) |
| CWE | CWE-77 / CWE-78(コマンドインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| QTS | QNAP | < 5.2.5.3145 build 20250526 |
| QuTS hero | QNAP | < h5.2.5.3138 build 20250519 |
修正バージョンと回避策
以下の修正済みバージョンへアップデートしてください。
- QTS 5.2.5.3145 build 20250526 以降
- QuTS hero h5.2.5.3138 build 20250519 以降
あわせて、不要なアカウントの棚卸し、強固なパスワード設定、管理インターフェイスの外部公開の見直しを推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
