QNAP修補旗下NAS與網路視訊監控產品漏洞,涵蓋QTS、QuTS Hero、QVP等作業系統平台

儲存設備廠商威聯通(QNAP)於6月17日發布 資安公告 ,修補旗下NAS與視訊監控平台共14項漏洞,影響QTS、QuTS hero、QuTS cloud等NAS作業系統,以及QVP視訊監控平台。建議用户升級至QTS 5.2.9、QuTS hero h5.2.9、QuTS cloud c5.2.9與QVP 2.8.0以上版本,以降低遭攻擊風險。

就CVSS嚴重性來看,這次QNAP修補的漏洞中,最嚴重的是CVE-2026-26240與CVE-2026-26241,兩者的CVSS評分都達到9.1分,兩者皆與上傳檔案名稱處理機制有關,可能造成堆疊緩衝區溢位(Stack-based buffer overflow),進而可能導致系統服務中斷。

而就漏洞類型來看, QNAP這次修補的漏洞則以記憶體安全相關類型居多,有5項漏洞都屬於堆疊緩衝區溢位問題。其次是指令注入(Command Injection)問題,有3項漏洞屬於這種類型,可能導致攻擊者遠端執行系統指令。其他還包括URL注入、不當存取控制與拒絕服務等類型問題。