QNAP untersucht derzeit CVE-2026-31431, auch bekannt als Copy Fail, und möchte einige Klarstellungen für Nutzer bereitstellen, die sich über die Auswirkungen auf QNAP NAS-Geräte Sorgen machen könnten.
Kurz gesagt: Die meisten QNAP NAS-Modelle sind von dieser Schwachstelle nicht betroffen.
Das Problem betrifft nur bestimmte ARM-basierte QNAP NAS-Modelle, die spezielle Linux-Kernel-Versionen verwenden. Nach unserer aktuellen Einschätzung gilt:
- Alle x86-basierten QNAP NAS-Modelle sind nicht betroffen.
- ARM-basierte NAS-Modelle mit QTS 4.x sind nicht betroffen.
- Die Schwachstelle betrifft nur bestimmte ARM-basierte NAS-Modelle mit betroffenen Kernel-Versionen.
Bitte beachten Sie die offizielle QNAP Security Advisory für aktuelle Informationen:
https://www.qnap.com/go/security-advisory/qsa-26-16
Über diese Schwachstelle
Bei dieser Schwachstelle handelt es sich um ein Problem zur lokalen Privilegienerweiterung.
Das bedeutet, dass ein Angreifer zunächst in der Lage sein müsste, als normaler (nicht administrativer) Benutzer Code auf dem NAS auszuführen, bevor er versuchen kann, die Schwachstelle auszunutzen. Es handelt sich nicht um eine Schwachstelle, die direkt über das Internet ohne vorherigen lokalen Zugriff ausgenutzt werden kann.
Bei QNAP NAS-Geräten sind SSH- und Telnet-Zugriffe standardmäßig auf Benutzer der Administratorgruppe beschränkt. Dennoch sollten Nutzer ihre System- und Anwendungsexponierung überprüfen, insbesondere wenn sie Dienste oder Container betreiben, auf die andere Benutzer oder externe Netzwerke zugreifen können.
Empfohlene Maßnahmen
Zur allgemeinen Risikominderung empfehlen wir Folgendes:
- Gewähren Sie nicht-administrativen Benutzern nur dann Shell-Zugriff, wenn dies unbedingt notwendig ist.
- Verwenden Sie ausschließlich Container-Images aus vertrauenswürdigen Quellen.
- Überprüfen Sie die Einstellungen in Container Station und vermeiden Sie unnötigen Benutzerzugriff auf Container.
- Halten Sie Anwendungen, Container und Dienste stets aktuell.
- Deaktivieren Sie nicht genutzte Dienste und Anwendungen.
- Wenn der integrierte Webserver nicht aktiv verwendet wird, sollten Sie ihn unter Systemsteuerung > Webserver deaktivieren.
- Belassen Sie das NAS hinter einer Firewall und vermeiden Sie einen direkten Zugang aus dem Internet.
- Folgen Sie der offiziellen Sicherheitsmeldung und installieren Sie Sicherheitsupdates, sobald sie verfügbar sind.
QNAP arbeitet bereits an einem Sicherheitsupdate und wird die Sicherheitsmeldung aktualisieren, sobald weitere Informationen oder Patches verfügbar sind.
Wenn Sie eine spezielle Systemkonfiguration haben und Bedenken bestehen, wenden Sie sich bitte an den QNAP Support für weitere Unterstützung.
Zu Ihrer eigenen Sicherheit posten Sie bitte keine sensiblen Informationen öffentlich im Forum, darunter öffentliche IP-Adressen, Benutzernamen, Geräteseriennummern, vollständige Protokolle oder detaillierte Systemkonfigurationen.
— QNAP Community Team
Basierend auf Informationen vom QNAP Product Security Incident Response Team
