← voltar
CVE-2021-28799criticalsob ataqueransomwareCWE-285

Improper Authorization Vulnerability in HBS 3 (Hybrid Backup Sync)

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 78%
da publicação à arma
Publicada no NVD13 de mai.
CISA KEV+322d
probabilidade de exploração
78%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-21

Apply updates per vendor instructions.

Resumo

Falha de autorização imprópria (CWE-285) no HBS 3 (Hybrid Backup Sync), o módulo de backup/sincronização do QNAP NAS, que permite a um atacante remoto e não autenticado efetuar login no dispositivo. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva sua prioridade muito além do que o CVSS 10.0 já sugere isoladamente — CVSS máximo em produto de armazenamento exposto à internet é receita para ransomware.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-285 (Improper Authorization): o mecanismo de controle de acesso do HBS 3 falha em validar corretamente se uma requisição de autenticação/login tem permissão legítima antes de conceder acesso. O advisory da QNAP e o registro da CISA não detalham o endpoint, parâmetro ou fluxo de autenticação exato explorado — apenas confirmam que o resultado é login remoto não autorizado no dispositivo.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) indica exploração via rede, sem complexidade adicional, sem privilégios prévios e sem interação do usuário. O componente 'Scope Changed' (S:C) é relevante: a falha no HBS 3 impacta recursos fora do escopo de autorização do próprio módulo, ou seja, comprometer o HBS 3 dá ao atacante controle que se estende ao NAS como um todo, não só à função de backup.

HBS 2 e HBS 1.3 — versões anteriores/paralelas do mesmo tipo de app — foram expressamente excluídas do escopo pela QNAP, o que sugere que a falha está numa lógica de autorização específica introduzida ou reescrita no HBS 3, não num defeito herdado de gerações anteriores do produto.

Como é explorada

Pré-requisito real: o NAS precisa estar rodando o app HBS 3 (não HBS 2 ou HBS 1.3) e esse serviço precisa estar acessível pela rede — cenário comum em dispositivos QNAP expostos diretamente à internet para backup remoto ou sincronização entre sites, prática frequente em pequenas empresas. Não é necessária autenticação prévia nem interação da vítima, o que faz da superfície de ataque simplesmente 'alcançar o serviço'.

A CISA confirma exploração ativa (presença no catálogo KEV desde 31/03/2022, com prazo de correção definido para 21/04/2022), embora não classifique a CVE como associada a campanhas de ransomware conhecidas nos metadados públicos. QNAP historicamente tem sido alvo recorrente de campanhas de ransomware voltadas a NAS expostos (Qlocker, DeadBolt, entre outras), e falhas de autorização com CVSS 10.0 em produtos de backup são exatamente o tipo de vetor usado nesse tipo de campanha — o resultado prático de uma exploração bem-sucedida é acesso administrativo ao dispositivo, com controle total sobre dados de backup e potencialmente sobre o sistema operacional QTS/QuTS hero subjacente.

A existência de template Nuclei público indica que a detecção/exploração automatizada da falha está disponibilizada de forma padronizada para scanners, o que reduz a barreira técnica para quem já teria acesso à rede do dispositivo.

Versões

Afetadas
HBS 3 anterior a v16.0.0415 em QTS 4.5.2; anterior a v3.0.210412 em QTS 4.3.6; anterior a v3.0.210411 em QTS 4.3.4; anterior a v3.0.210411 em QTS 4.3.3; anterior a v16.0.0419 em QuTS hero h4.5.1; anterior a v16.0.0419 em QuTScloud c4.5.1 a c4.5.4. HBS 2 e HBS 1.3 não são afetados.
Corrigidas em
HBS 3 v16.0.0415 (QTS 4.5.2); v3.0.210412 (QTS 4.3.6); v3.0.210411 (QTS 4.3.3 e 4.3.4); v16.0.0419 (QuTS hero h4.5.1 e QuTScloud c4.5.1~c4.5.4).

Como se proteger

Atualizar o HBS 3 para a versão corrigida correspondente ao ramo do QTS/QuTS hero/QuTScloud instalado: v16.0.0415 ou posterior em QTS 4.5.2; v3.0.210412 ou posterior em QTS 4.3.6; v3.0.210411 ou posterior em QTS 4.3.3 e 4.3.4; v16.0.0419 ou posterior em QuTS hero h4.5.1; v16.0.0419 ou posterior em QuTScloud c4.5.1 a c4.5.4. A atualização é feita pelo App Center do QTS/QuTS hero, buscando 'HBS 3 Hybrid Backup Sync' e aplicando o update disponível.

Se a atualização imediata não for viável, o paliativo real é remover a exposição direta do serviço HBS 3/NAS à internet — desativar redirecionamento de porta, VPN para acesso remoto de backup, ou desativar o app HBS 3 até a atualização ser aplicada. Não há mitigação de configuração documentada pela QNAP além do patch; não existe flag ou parâmetro que neutralize a falha de autorização sem atualizar o binário.

O que não funciona: mudar senha de administrador ou desativar contas específicas não mitiga, porque a falha é de autorização no fluxo de login em si, não de credencial fraca. Migrar para HBS 2 ou HBS 1.3 é mitigação válida apenas se a funcionalidade de backup permitir essa troca, já que essas versões estão expressamente fora do escopo da vulnerabilidade — mas isso significa abandonar features do HBS 3, não é uma correção equivalente.

Como detectar

Não há indicador de comprometimento público e confiável divulgado pela QNAP ou pela CISA para esta CVE especificamente — nem o advisory nem o registro KEV listam assinaturas, IPs ou padrões de log associados à exploração observada. Na ausência disso, o sinal prático a monitorar é qualquer login administrativo no NAS/HBS 3 sem correlação com atividade humana esperada (horário atípico, origem geográfica ou IP não reconhecido, sessões simultâneas), além de checar logs de acesso do App Center e do serviço HBS 3 por tentativas de autenticação anômalas antes da aplicação do patch. A existência de template Nuclei para a CVE sugere que requisições automatizadas de verificação/exploração podem aparecer em logs de acesso HTTP(S) do NAS como tráfego de reconhecimento, mas não há assinatura documentada oficialmente para diferenciar isso de scanning legítimo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An improper authorization vulnerability has been reported to affect QNAP NAS running HBS 3 (Hybrid Backup Sync. ) If exploited, the vulnerability allows remote attackers to log in to a device. This issue affects: QNAP Systems Inc. HBS 3 versions prior to v16.0.0415 on QTS 4.5.2; versions prior to v3.0.210412 on QTS 4.3.6; versions prior to v3.0.210411 on QTS 4.3.4; versions prior to v3.0.210411 on QTS 4.3.3; versions prior to v16.0.0419 on QuTS hero h4.5.1; versions prior to v16.0.0419 on QuTScloud c4.5.1~c4.5.4. This issue does not affect: QNAP Systems Inc. HBS 2 . QNAP Systems Inc. HBS 1.3 .
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H