CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇵🇱 Wersja polska

CVE-2019-7192

CVSS 9.8v3.1pub. 2019-12-05upd. 2025-10-27

This improper access control vulnerability allows remote attackers to gain unauthorized access to the system. To fix these vulnerabilities, QNAP recommend updating Photo Station to their latest versions.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Photo Station

    APP
    Qnap
    < 6.0.3< 5.7.10< 5.4.9< 5.2.11
  • Qnap Qts

    OS
    Qnap
    4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0

CISA KEV — detailsi

Vendori
QNAP
Producti
Photo Station
Added to KEVi
June 8, 2022
Remediation deadline (US Federal)i
June 22, 2022(overdue)
Ransomwarei
Active ransomware campaigns exploit this vulnerability
Required action (CISA)i

Apply updates per vendor instructions.

CISA descriptioni

QNAP NAS devices running Photo Station contain an improper access control vulnerability allowing remote attackers to gain unauthorized access to the system.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 22 czerwca 2022
CWE
References

Related vulnerabilities

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓same product

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓same product

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓same product

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓same product

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7194CRITICAL9.8⚠ KEVPL ✓same product

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików