CVE-2025-9110CVE-2025-9110是QNAP NAS操作系统中的一个高危敏感信息泄露漏洞,CVSS评分7.5。该漏洞允许未经认证的远程攻击者访问敏感的系统信息,包括应用程序数据。漏洞影响QNAP多个操作系统版本,包括QTS和QuTS hero系列。由于攻击复杂度低且无需认证,远程攻击者可以通过网络直接利用此漏洞获取系统敏感信息,可能导致进一步的安全风险。QNAP官方已于2025年11月发布了安全更新修复此漏洞,建议用户立即升级到最新版本以防止潜在攻击。
该漏洞属于敏感系统信息泄露类型(Exposure of Sensitive Information to an Unauthorized Control Sphere),存在于QNAP NAS设备的Web管理界面或API接口中。远程攻击者可以通过发送特制的HTTP请求到目标设备的特定端点,无需任何认证即可获取敏感的系统信息。根据CVSS向量分析,攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N)。漏洞主要影响系统的机密性(C:H),造成高敏感信息泄露风险,而完整性和可用性不受影响(I:N/A:N)。攻击者可能通过读取配置文件、日志文件、用户数据或系统状态信息来获取敏感数据。