QNAP heeft afgelopen vrijdag updates uitgebracht voor diverse kwetsbaarheden in zijn producten, waaronder vier beveiligingslekken die tijdens de Pwn2Own Ireland hackingwedstrijd in oktober 2025 werden gedemonstreerd. Deze vier kwetsbaarheden, geregistreerd als CVE-2025-62843 tot en met CVE-2025-62846, treffen de SD-WAN routers van het bedrijf en zijn opgelost in QuRouter versie 2.6.3.009.

Volgens het beveiligingsadvies van QNAP vereist de eerste kwetsbaarheid fysieke toegang tot het apparaat om bepaalde privileges te verkrijgen, terwijl de tweede via het lokale netwerk kan worden misbruikt om gevoelige informatie te achterhalen. De laatste twee lekken kunnen door aanvallers met administratieve rechten worden gebruikt om onverwacht gedrag te veroorzaken of ongeautoriseerde code en commando's uit te voeren. Alle vier de kwetsbaarheden werden tijdens Pwn2Own 2025 door Team DDOS uitgebuit. Op de eerste dag van de wedstrijd wist dit team acht bugs in QNAP-routers en NAS-apparaten te combineren om rootrechten te verkrijgen, waarvoor zij een beloning van 100.000 dollar ontvingen.

QNAP bracht minder dan drie weken na de competitie al patches uit voor twee eerder getoonde kwetsbaarheden (CVE-2025-62840 en CVE-2025-62842) en verholpen ook andere problemen die tijdens de wedstrijd door andere teams werden benut. Naast de Pwn2Own-lekken heeft QNAP ook patches uitgebracht voor vier kwetsbaarheden in QuNetSwitch, die kunnen leiden tot willekeurige code-uitvoering, ongeautoriseerde toegang via hardcoded credentials en het uitvoeren van commando's. Deze updates zijn beschikbaar in QuNetSwitch versies 2.0.4.0415 en 2.0.5.0906 of hoger, waarbij QNAP een kritieke ernst toekent aan deze advisories.

Daarnaast waarschuwt QNAP voor een kritieke kwetsbaarheid in QVR Pro waarbij ontbrekende authenticatie aanvallers op afstand toegang kan geven tot kwetsbare systemen. Dit probleem is opgelost in QVR Pro versie 2.7.4.1485 en later. Verder zijn er ook kwetsbaarheden met een medium ernst opgelost in de Media Streaming Add-on en QuFTP Service, die tot crashes of datalekken kunnen leiden. QNAP meldt dat er voor geen van deze kwetsbaarheden aanwijzingen zijn dat ze in het wild worden misbruikt. Verdere details zijn te vinden op de beveiligingsadviespagina van het bedrijf.