CVE-2025-11837CVE-2025-11837是QNAP Malware Remover安全软件中的一个高危代码生成控制不当漏洞,CVSS评分高达9.8,属于严重级别。该漏洞由QNAP安全团队([email protected])发现并于2026年1月2日披露。漏洞根源在于Malware Remover在处理恶意文件或扫描请求时,对代码生成过程的控制机制存在缺陷。攻击者可以通过构造特制的恶意输入或文件,触发软件生成并执行任意代码,从而绕过其内置的安全保护机制。由于该漏洞影响QNAP NAS设备上广泛部署的Malware Remover组件,远程攻击者无需认证即可通过网络发起攻击,且无需用户交互即可完成漏洞利用。成功利用此漏洞可导致攻击者完全控制受影响的NAS设备,窃取敏感数据、植入后门或进一步横向移动。QNAP官方已在Malware Remover 6.6.8.20251023及更高版本中修复此漏洞,建议所有用户立即升级至最新版本以消除安全风险。
该漏洞属于CWE-94(代码生成控制不当)类型,攻击者通过向QNAP Malware Remover组件提交特制的数据或文件,触发软件在代码生成过程中的安全缺陷。Malware Remover通常用于检测和清除NAS系统中的恶意软件,但其自身在解析和处理扫描对象时存在代码注入风险。攻击者可利用此漏洞构造包含恶意payload的文件或请求,当Malware Remover进行扫描或分析时,这些payload会被错误地解释为可执行代码并被生成执行。由于Malware Remover通常以较高权限运行,攻击成功后可直接获得系统级代码执行能力。漏洞利用的关键在于绕过软件的安全检查机制,通过代码混淆、编码绕过或逻辑缺陷等方式,使恶意代码逃过检测并被成功执行。攻击者还可能利用此漏洞绕过安全软件的保护机制,执行原本被阻止的恶意操作。