QNAP saat ini sedang menyelidiki CVE-2026-31431, yang juga dikenal sebagai Copy Fail. Kami ingin memberikan klarifikasi bagi pengguna yang khawatir tentang kemungkinan dampak pada perangkat NAS QNAP.
Singkatnya: Sebagian besar model NAS QNAP tidak terpengaruh oleh kerentanan ini.
Masalah ini hanya berdampak pada model NAS QNAP berbasis ARM tertentu yang menjalankan versi kernel Linux yang terdampak. Berdasarkan penilaian kami saat ini, berikut ini berlaku:
- Semua model NAS QNAP berbasis x86 tidak terpengaruh.
- Model NAS berbasis ARM dengan QTS 4.x tidak terpengaruh.
- Masalah ini hanya memengaruhi model NAS berbasis ARM tertentu yang menjalankan versi kernel yang terdampak.
Informasi terkini dapat ditemukan di pengumuman keamanan resmi QNAP:
https://www.qnap.com/go/security-advisory/qsa-26-16
Tentang Kerentanan Ini
Kerentanan ini merupakan peningkatan hak akses lokal.
Artinya, penyerang harus terlebih dahulu dapat menjalankan kode di NAS sebagai pengguna biasa, bukan administrator, sebelum dapat mencoba mengeksploitasi kerentanan tersebut. Ini bukan kerentanan yang bisa dieksploitasi langsung dari internet tanpa terlebih dahulu mendapatkan akses lokal.
Pada perangkat NAS QNAP, akses melalui SSH dan Telnet secara default dibatasi untuk pengguna grup administrator. Namun, pengguna tetap disarankan untuk memeriksa eksposur sistem dan aplikasinya, terutama jika mereka menjalankan layanan atau kontainer yang dapat diakses oleh pengguna lain atau dari jaringan eksternal.
Tindakan yang Disarankan
Untuk mengurangi risiko secara umum, kami merekomendasikan hal-hal berikut:
- Jangan memberikan akses shell kepada pengguna non-administrator kecuali benar-benar diperlukan.
- Gunakan hanya image container dari sumber tepercaya.
- Periksa pengaturan Container Station dan hindari memberikan akses pengguna yang tidak perlu ke container.
- Selalu perbarui aplikasi, container, dan layanan ke versi terbaru.
- Nonaktifkan layanan dan aplikasi yang tidak digunakan.
- Jika Web Server bawaan tidak digunakan, sebaiknya nonaktifkan di Control Panel > Web Server.
- Jalankan NAS di belakang firewall dan hindari melakukan expose langsung ke internet.
- Ikuti pengumuman keamanan resmi dan instal pembaruan keamanan segera setelah tersedia.
QNAP sedang menyiapkan pembaruan keamanan dan akan memperbarui pengumuman keamanan segera setelah ada informasi atau perbaikan lebih lanjut.
Jika Anda memiliki kekhawatiran mengenai konfigurasi sistem tertentu, silakan hubungi Dukungan QNAP.
Untuk keamanan Anda, mohon jangan mempublikasikan informasi sensitif di forum, seperti alamat IP publik, nama pengguna, nomor seri perangkat, log lengkap, atau detail konfigurasi sistem.
— QNAP Community Team
Berdasarkan informasi dari QNAP Product Security Incident Response Team