QNAP saat ini sedang menyelidiki CVE-2026-31431, yang juga dikenal sebagai Copy Fail, dan kami ingin memberikan klarifikasi bagi pengguna yang mungkin khawatir terhadap dampaknya pada perangkat QNAP NAS.
Singkatnya, sebagian besar model QNAP NAS tidak terdampak kerentanan ini.
Masalah ini hanya memengaruhi model QNAP NAS berbasis ARM tertentu yang menjalankan versi kernel Linux spesifik. Berdasarkan penilaian kami saat ini:
- Semua model QNAP NAS berbasis x86 tidak terdampak.
- Model NAS berbasis ARM yang menjalankan QTS 4.x tidak terdampak.
- Masalah ini hanya berlaku untuk model NAS berbasis ARM tertentu yang menjalankan versi kernel yang terdampak.
Silakan merujuk pada Security Advisory resmi QNAP untuk informasi terbaru:
https://www.qnap.com/go/security-advisory/qsa-26-16
Tentang kerentanan ini
Kerentanan ini merupakan masalah pendakian hak istimewa lokal (local privilege escalation).
Artinya, penyerang harus terlebih dahulu dapat menjalankan kode pada NAS sebagai pengguna biasa (bukan administrator) sebelum mencoba mengeksploitasi kerentanan. Ini bukan kerentanan yang dapat dieksploitasi langsung dari internet tanpa memperoleh akses lokal terlebih dahulu.
Untuk perangkat QNAP NAS, akses SSH dan Telnet secara default dibatasi untuk pengguna dalam grup administrator. Namun, pengguna tetap disarankan untuk meninjau eksposur sistem dan aplikasi, terutama jika menjalankan layanan atau kontainer yang dapat diakses oleh pengguna lain atau dari jaringan eksternal.
Tindakan yang direkomendasikan
Untuk mengurangi risiko secara umum, kami merekomendasikan hal-hal berikut:
- Jangan memberikan akses shell kepada pengguna non-administrator kecuali benar-benar diperlukan.
- Hanya jalankan image kontainer dari sumber tepercaya.
- Tinjau pengaturan Container Station dan hindari memberikan akses yang tidak perlu kepada pengguna ke dalam kontainer.
- Pastikan aplikasi, kontainer, dan layanan selalu diperbarui.
- Nonaktifkan layanan dan aplikasi yang tidak digunakan.
- Jika Web Server bawaan tidak digunakan, pertimbangkan untuk menonaktifkannya di Control Panel > Web Server.
- Tempatkan NAS di belakang firewall dan hindari menghubungkannya langsung ke internet.
- Ikuti security advisory resmi dan instal pembaruan keamanan segera setelah tersedia.
QNAP sedang mempersiapkan pembaruan keamanan dan akan memperbarui advisory ketika informasi atau perbaikan sudah tersedia.
Jika Anda memiliki konfigurasi sistem spesifik yang ingin ditanyakan, silakan hubungi Dukungan QNAP untuk bantuan lebih lanjut.
Demi keamanan Anda, mohon untuk tidak mempublikasikan informasi sensitif di forum, termasuk alamat IP publik, nama pengguna, nomor seri perangkat, log lengkap, atau konfigurasi sistem secara rinci.
— Tim Komunitas QNAP
Berdasarkan informasi dari QNAP Product Security Incident Response Team
