CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇵🇱 Wersja polska

CVE-2020-2509

CVSS 9.8v3.1pub. 2021-04-17upd. 2025-10-27

A command injection vulnerability has been reported to affect QTS and QuTS hero. If exploited, this vulnerability allows attackers to execute arbitrary commands in a compromised application. We have already fixed this vulnerability in the following versions: QTS 4.5.2.1566 Build 20210202 and later QTS 4.5.1.1495 Build 20201123 and later QTS 4.3.6.1620 Build 20210322 and later QTS 4.3.4.1632 Build 20210324 and later QTS 4.3.3.1624 Build 20210416 and later QTS 4.2.6 Build 20210327 and later QuTS hero h4.5.1.1491 build 20201119 and later

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Qts

    OS
    Qnap
    4.2.64.3.3.01744.3.3.08684.3.3.09984.3.3.10514.3.3.10984.3.3.11614.3.3.12524.3.3.13154.3.3.13864.3.3.14324.3.4.03584.3.4.03704.3.4.03724.3.4.0374+ 54 more
  • Qnap Quts Hero

    OS
    Qnap
    h4.5.1h4.5.1.1472< h4.5.1

CISA KEV — detailsi

Vendori
QNAP
Producti
QNAP Network-Attached Storage (NAS)
Added to KEVi
April 11, 2022
Remediation deadline (US Federal)i
May 2, 2022(overdue)
Required action (CISA)i

Apply updates per vendor instructions.

CISA descriptioni

QNAP NAS devices contain a command injection vulnerability which could allow attackers to perform remote code execution.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
CISA DEADLINE: 2 maja 2022
Tags
Command Injection
CWE
References

Related vulnerabilities

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓same product

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓same product

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓same product

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7194CRITICAL9.8⚠ KEVPL ✓same product

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików

CVE-2019-7192CRITICAL9.8⚠ KEVPL ✓same product

QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)