[Sicherheitsmeldung] CVE-2026-31431 „Copy Fail“ — Erläuterung der Auswirkungen für QNAP-NAS-Benutzer

QNAP untersucht derzeit CVE-2026-31431, auch bekannt als Copy Fail. Wir möchten Benutzern, die sich über mögliche Auswirkungen auf QNAP-NAS-Geräte Sorgen machen, einige Klarstellungen bereitstellen.

Kurz gesagt: Die meisten QNAP-NAS-Modelle sind von dieser Schwachstelle nicht betroffen.

Dieses Problem betrifft nur bestimmte ARM-basierte QNAP-NAS-Modelle, auf denen bestimmte betroffene Linux-Kernel-Versionen ausgeführt werden. Nach unserer aktuellen Einschätzung gilt Folgendes:

  • Alle x86-basierten QNAP-NAS-Modelle sind nicht betroffen.
  • ARM-basierte NAS-Modelle mit QTS 4.x sind nicht betroffen.
  • Das Problem betrifft nur bestimmte ARM-basierte NAS-Modelle, auf denen betroffene Kernel-Versionen ausgeführt werden.

Aktuelle Informationen finden Sie in der offiziellen QNAP-Sicherheitsmeldung:

https://www.qnap.com/go/security-advisory/qsa-26-16

Über diese Schwachstelle

Bei dieser Schwachstelle handelt es sich um eine lokale Rechteausweitung.

Das bedeutet, dass ein Angreifer zunächst in der Lage sein müsste, Code auf dem NAS als regulärer, nicht administrativer Benutzer auszuführen, bevor er versuchen könnte, die Schwachstelle auszunutzen. Es handelt sich nicht um eine Schwachstelle, die direkt aus dem Internet ausgenutzt werden kann, ohne zuvor eine Form von lokalem Zugriff zu erlangen.

Auf QNAP-NAS-Geräten ist der Zugriff über SSH und Telnet standardmäßig auf Benutzer der Administratorgruppe beschränkt. Dennoch sollten Benutzer ihre System- und Anwendungsexposition überprüfen, insbesondere wenn sie Dienste oder Container betreiben, die von anderen Benutzern oder aus externen Netzwerken erreichbar sind.

Empfohlene Maßnahmen

Zur allgemeinen Risikoreduzierung empfehlen wir Folgendes:

  • Gewähren Sie nicht administrativen Benutzern keinen Shell-Zugriff, sofern dies nicht unbedingt erforderlich ist.
  • Verwenden Sie nur Container-Images aus vertrauenswürdigen Quellen.
  • Überprüfen Sie die Einstellungen von Container Station und vermeiden Sie unnötigen Benutzerzugriff auf Container.
  • Halten Sie Anwendungen, Container und Dienste stets auf dem neuesten Stand.
  • Deaktivieren Sie nicht verwendete Dienste und Anwendungen.
  • Wenn der integrierte Web Server nicht aktiv verwendet wird, sollten Sie ihn unter Control Panel > Web Server deaktivieren.
  • Betreiben Sie das NAS hinter einer Firewall und vermeiden Sie eine direkte Freigabe ins Internet.
  • Befolgen Sie die offizielle Sicherheitsmeldung und installieren Sie Sicherheitsupdates, sobald sie verfügbar sind.

QNAP arbeitet an einem Sicherheitsupdate und wird die Sicherheitsmeldung aktualisieren, sobald weitere Informationen oder Korrekturen verfügbar sind.

Wenn Sie Bedenken hinsichtlich einer bestimmten Systemkonfiguration haben, wenden Sie sich bitte an den QNAP Support.

Zu Ihrer Sicherheit veröffentlichen Sie bitte keine sensiblen Informationen im Forum, wie z. B. öffentliche IP-Adressen, Benutzernamen, Geräteseriennummern, vollständige Protokolle oder detaillierte Systemkonfigurationen.

— QNAP Community Team
Basierend auf Informationen des QNAP Product Security Incident Response Team