Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en QNAP Systems Inc. (CVE-2024-14026)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
11/03/2026
Última modificación:
12/03/2026

Descripción

Una vulnerabilidad de inyección de comandos ha sido reportada que afecta a varias versiones del sistema operativo QNAP. Si un atacante obtiene acceso a la red local y también ha obtenido una cuenta de usuario, puede entonces explotar la vulnerabilidad para ejecutar comandos arbitrarios.<br /> <br /> Ya hemos corregido la vulnerabilidad en las siguientes versiones:<br /> QTS 5.1.9.2954 build 20241120 y posteriores<br /> QTS 5.2.3.3006 build 20250108 y posteriores<br /> QuTS hero h5.1.9.2954 build 20241120 y posteriores<br /> QuTS hero h5.2.3.3006 build 20250108 y posteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:qnap:qts:5.1.0.2348:build_20230325:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.0.2399:build_20230515:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.0.2418:build_20230603:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.0.2444:build_20230629:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.0.2466:build_20230721:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.1.2491:build_20230815:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.2.2533:build_20230926:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.3.2578:build_20231110:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.4.2596:build_20231128:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.5.2645:build_20240116:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.5.2679:build_20240219:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.6.2722:build_20240402:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.7.2770:build_20240520:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.1.8.2823:build_20240712:*:*:*:*:*:*
cpe:2.3:o:qnap:qts:5.2.0.2737:build_20240417:*:*:*:*:*:*


Referencias a soluciones, herramientas e información