← voltar
CVE-2020-2509criticalsob ataqueCWE-77CWE-78

Command Injection Vulnerability in QTS and QuTS hero

90Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 33%
da publicação à arma466 dias
Publicada no NVD17 de abr.
1ª PoC+466d
CISA KEV+359d
probabilidade de exploração
33%top 2% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-02

Apply updates per vendor instructions.

Resumo

Falha de injeção de comandos (command injection) em QNAP QTS e QuTS hero que permite execução remota de comandos arbitrários com privilégios da aplicação comprometida, sem autenticação e sem interação do usuário. Está no catálogo KEV da CISA com exploração confirmada em ambiente real e existe PoC pública, o que eleva o risco prático muito além do que normalmente se veria em uma CVE de mesma nota CVSS sem exploração ativa.

Detalhamento técnico

A CISA classifica a falha sob CWE-77 (Command Injection) e CWE-78 (OS Command Injection), indicando que uma entrada controlada pelo atacante é concatenada ou passada de forma insegura para uma chamada de sistema/shell dentro de um componente do QTS/QuTS hero, permitindo a injeção de comandos adicionais que o sistema operacional subjacente executa com os privilégios do processo vulnerável. O advisory oficial da QNAP (QSA-21-05) não identifica o binário, serviço ou parâmetro exato afetado — só confirma a existência da falha e lista as versões corrigidas. Essa omissão é da própria fonte primária: não há, nas referências disponíveis, detalhamento do endpoint de rede, do daemon ou do fluxo de dados que sofre a injeção.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, de baixa complexidade, sem privilégios prévios e sem qualquer ação da vítima, com impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — perfil compatível com uma injeção de comando que resulta em execução de código com controle total do dispositivo NAS, dado que muitos serviços do QTS rodam como root ou com privilégios elevados.

Não há, nas fontes apuradas, indicação de que a falha dependa de configuração não padrão ou de recurso opcional habilitado; o próprio vetor CVSS sugere ausência de pré-condições exóticas, mas essa é uma inferência do vetor, não uma afirmação explícita da QNAP.

Como é explorada

A exploração ocorre remotamente pela rede, sem necessidade de autenticação prévia e sem interação do usuário, segundo o vetor CVSS publicado. O CVE está no catálogo KEV da CISA, o que confirma exploração ativa observada por essa agência — a data de inclusão no KEV (11/04/2022) é bem posterior à publicação da CVE (17/04/2021) e ao advisory da QNAP (16/04/2021), padrão comum em dispositivos NAS expostos à internet que ficam sem atualização por longos períodos.

Existe PoC pública associada a esta CVE, o que reduz a barreira técnica para replicar o ataque. As fontes disponíveis não detalham o payload, o endpoint específico ou a sequência exata de exploração — o que é esperado, já que o objetivo desta página é explicar o mecanismo e o risco, não fornecer receita de ataque.

O resultado final de uma exploração bem-sucedida, dado o CVSS de impacto total (C:H/I:H/A:H), é execução arbitrária de comandos no dispositivo NAS, o que na prática costuma significar controle total do sistema de arquivos, dos dados armazenados e, potencialmente, uso do NAS como pivô para a rede interna.

Versões

Afetadas
O advisory da QNAP não publica uma lista explícita de versões afetadas por número inicial; apenas define o corte informando as versões corrigidas e posteriores. Na prática, isso abrange todas as builds de QTS e QuTS hero anteriores às versões de correção listadas em versions_fixed.
Corrigidas em
QTS 4.5.2.1566 Build 20210202 e posteriores; QTS 4.5.1.1495 Build 20201123 e posteriores; QTS 4.3.6.1620 Build 20210322 e posteriores; QTS 4.3.4.1632 Build 20210324 e posteriores; QTS 4.3.3.1624 Build 20210416 e posteriores; QTS 4.2.6 Build 20210327 e posteriores; QuTS hero h4.5.1.1491 build 20201119 e posteriores.

Como se proteger

A mitigação oficial e definitiva é atualizar o firmware para as versões corrigidas: QTS 4.5.2.1566 Build 20210202 ou posterior; QTS 4.5.1.1495 Build 20201123 ou posterior; QTS 4.3.6.1620 Build 20210322 ou posterior; QTS 4.3.4.1632 Build 20210324 ou posterior; QTS 4.3.3.1624 Build 20210416 ou posterior; QTS 4.2.6 Build 20210327 ou posterior; QuTS hero h4.5.1.1491 build 20201119 ou posterior. A atualização é feita via Control Panel > System > Firmware Update > Live Update, ou manualmente pelo Support > Download Center do fornecedor.

Não há, nas fontes apuradas, paliativo técnico alternativo (workaround, flag de configuração, desativação de serviço específico) documentado pela QNAP para quem não pode atualizar imediatamente. Dado que o vetor é de rede sem autenticação, a medida compensatória mais efetiva enquanto a atualização não é aplicada é remover o dispositivo NAS do acesso direto à internet e restringir o acesso à interface de gerência a redes confiáveis — isso reduz a superfície de ataque, mas não corrige a vulnerabilidade subjacente.

Não existe mitigação eficaz baseada apenas em senha forte ou autenticação de dois fatores para este CVE especificamente, já que o CVSS indica exploração sem necessidade de privilégios (PR:N) — a exposição do serviço vulnerável à rede é o fator determinante do risco, não a robustez das credenciais.

Como detectar

Não há, nas fontes apuradas, indicadores de comprometimento, assinaturas de log ou padrões de tráfego oficialmente divulgados para esta CVE específica. A inclusão no catálogo KEV confirma exploração observada pela CISA, mas nem o advisory da QNAP nem a entrada da CISA detalham o endpoint ou o comando característico usado no ataque. Na ausência de assinatura conhecida, a recomendação prática é revisar logs de acesso e processos anômalos em dispositivos QNAP expostos à internet no período entre a publicação (abril de 2021) e a aplicação da atualização, e tratar qualquer processo filho inesperado gerado por serviços de gerência do NAS como suspeito.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A command injection vulnerability has been reported to affect QTS and QuTS hero. If exploited, this vulnerability allows attackers to execute arbitrary commands in a compromised application. We have already fixed this vulnerability in the following versions: QTS 4.5.2.1566 Build 20210202 and later QTS 4.5.1.1495 Build 20201123 and later QTS 4.3.6.1620 Build 20210322 and later QTS 4.3.4.1632 Build 20210324 and later QTS 4.3.3.1624 Build 20210416 and later QTS 4.2.6 Build 20210327 and later QuTS hero h4.5.1.1491 build 20201119 and later
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.