ZDI-26-241: (Pwn2Own) QNAP QHora-322 qvpn_db_mgr username SQL Injection Remote Code Execution Vulnerability
🔥 В QNAP QHora-322 нашли критичную SQL-инъекцию с возможностью RCE. Уязвимость обнаружили на Pwn2Own, и она позволяет выполнять произвольный код на роутере удалённо.
Проблема кроется в компоненте qvpn_db_mgr, который неправильно обрабатывает параметр username. Хотя для эксплуатации формально нужна аутентификация, исследователи ZDI отмечают, что существующий механизм авторизации можно обойти. Получается классическая цепочка: SQL-инъекция плюс байпас аутентификации равно полный контроль над устройством. На том и порешали.
QNAP QHora-322 — это не какой-то домашний роутер, а корпоративное решение для SD-WAN с поддержкой VPN и файрволом. Такие устройства часто стоят на периметре сети и имеют доступ к критичным сегментам инфраструктуры.
→ CVE-2025-62846
→ CVSS 8.8 (High)
→ Затронут QNAP QHora-322
→ Требуется патч от вендора
Если у вас в инфраструктуре есть эти роутеры — срочно проверьте доступность обновлений от QNAP. Устройства на периметре с RCE — это прямой путь для латерального движения по сети.
Источник: zerodayinitiative
#CVE202562846 #QNAP #SQLinjection #RCE #Pwn2Own
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.