Command Injection Vulnerability in QTS and QuTS hero
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de injeção de comandos (command injection) em QNAP QTS e QuTS hero que permite execução remota de comandos arbitrários com privilégios da aplicação comprometida, sem autenticação e sem interação do usuário. Está no catálogo KEV da CISA com exploração confirmada em ambiente real e existe PoC pública, o que eleva o risco prático muito além do que normalmente se veria em uma CVE de mesma nota CVSS sem exploração ativa.
Detalhamento técnico
A CISA classifica a falha sob CWE-77 (Command Injection) e CWE-78 (OS Command Injection), indicando que uma entrada controlada pelo atacante é concatenada ou passada de forma insegura para uma chamada de sistema/shell dentro de um componente do QTS/QuTS hero, permitindo a injeção de comandos adicionais que o sistema operacional subjacente executa com os privilégios do processo vulnerável. O advisory oficial da QNAP (QSA-21-05) não identifica o binário, serviço ou parâmetro exato afetado — só confirma a existência da falha e lista as versões corrigidas. Essa omissão é da própria fonte primária: não há, nas referências disponíveis, detalhamento do endpoint de rede, do daemon ou do fluxo de dados que sofre a injeção.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, de baixa complexidade, sem privilégios prévios e sem qualquer ação da vítima, com impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — perfil compatível com uma injeção de comando que resulta em execução de código com controle total do dispositivo NAS, dado que muitos serviços do QTS rodam como root ou com privilégios elevados.
Não há, nas fontes apuradas, indicação de que a falha dependa de configuração não padrão ou de recurso opcional habilitado; o próprio vetor CVSS sugere ausência de pré-condições exóticas, mas essa é uma inferência do vetor, não uma afirmação explícita da QNAP.
Como é explorada
A exploração ocorre remotamente pela rede, sem necessidade de autenticação prévia e sem interação do usuário, segundo o vetor CVSS publicado. O CVE está no catálogo KEV da CISA, o que confirma exploração ativa observada por essa agência — a data de inclusão no KEV (11/04/2022) é bem posterior à publicação da CVE (17/04/2021) e ao advisory da QNAP (16/04/2021), padrão comum em dispositivos NAS expostos à internet que ficam sem atualização por longos períodos.
Existe PoC pública associada a esta CVE, o que reduz a barreira técnica para replicar o ataque. As fontes disponíveis não detalham o payload, o endpoint específico ou a sequência exata de exploração — o que é esperado, já que o objetivo desta página é explicar o mecanismo e o risco, não fornecer receita de ataque.
O resultado final de uma exploração bem-sucedida, dado o CVSS de impacto total (C:H/I:H/A:H), é execução arbitrária de comandos no dispositivo NAS, o que na prática costuma significar controle total do sistema de arquivos, dos dados armazenados e, potencialmente, uso do NAS como pivô para a rede interna.
Versões
Como se proteger
A mitigação oficial e definitiva é atualizar o firmware para as versões corrigidas: QTS 4.5.2.1566 Build 20210202 ou posterior; QTS 4.5.1.1495 Build 20201123 ou posterior; QTS 4.3.6.1620 Build 20210322 ou posterior; QTS 4.3.4.1632 Build 20210324 ou posterior; QTS 4.3.3.1624 Build 20210416 ou posterior; QTS 4.2.6 Build 20210327 ou posterior; QuTS hero h4.5.1.1491 build 20201119 ou posterior. A atualização é feita via Control Panel > System > Firmware Update > Live Update, ou manualmente pelo Support > Download Center do fornecedor.
Não há, nas fontes apuradas, paliativo técnico alternativo (workaround, flag de configuração, desativação de serviço específico) documentado pela QNAP para quem não pode atualizar imediatamente. Dado que o vetor é de rede sem autenticação, a medida compensatória mais efetiva enquanto a atualização não é aplicada é remover o dispositivo NAS do acesso direto à internet e restringir o acesso à interface de gerência a redes confiáveis — isso reduz a superfície de ataque, mas não corrige a vulnerabilidade subjacente.
Não existe mitigação eficaz baseada apenas em senha forte ou autenticação de dois fatores para este CVE especificamente, já que o CVSS indica exploração sem necessidade de privilégios (PR:N) — a exposição do serviço vulnerável à rede é o fator determinante do risco, não a robustez das credenciais.
Como detectar
Não há, nas fontes apuradas, indicadores de comprometimento, assinaturas de log ou padrões de tráfego oficialmente divulgados para esta CVE específica. A inclusão no catálogo KEV confirma exploração observada pela CISA, mas nem o advisory da QNAP nem a entrada da CISA detalham o endpoint ou o comando característico usado no ataque. Na ausência de assinatura conhecida, a recomendação prática é revisar logs de acesso e processos anômalos em dispositivos QNAP expostos à internet no período entre a publicação (abril de 2021) e a aplicação da atualização, e tratar qualquer processo filho inesperado gerado por serviços de gerência do NAS como suspeito.