CVE-2026-22897QuNetSwitch中存在命令注入漏洞,未经身份验证的远程攻击者可利用该漏洞在系统上执行任意命令,完全控制受影响设备。该漏洞CVSS评分为9.8,属于严重级别。QNAP已发布修复版本,建议用户尽快升级。
该漏洞源于QuNetSwitch在处理特定输入参数时缺乏严格的输入验证,导致未经过滤的用户数据被直接传递给系统Shell执行。由于漏洞利用无需用户交互(UI:N)且无需身份认证(PR:N),攻击者可以通过网络发送特制的恶意数据包。成功利用该漏洞后,攻击者可以获取系统级权限,执行任意操作系统命令,从而完全破坏系统的机密性、完整性和可用性。