CVE-2019-7192
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de controle de acesso (CWE-863) no Photo Station, aplicativo de galeria de fotos para NAS QNAP, que permite a um atacante remoto e não autenticado obter acesso não autorizado a recursos do sistema. Está no catálogo KEV da CISA com exploração confirmada in the wild, tem módulo Metasploit e template Nuclei públicos, e costuma aparecer encadeada com outras falhas do mesmo advisory para virar execução remota de código — o que explica o CVSS 9.8 mesmo sendo, isoladamente, "apenas" um bypass de controle de acesso.
Technical detail
A vulnerabilidade é classificada como CWE-863 (Improper Access Control): alguma rotina do Photo Station falha em verificar corretamente permissão/autenticação antes de expor um recurso ou funcionalidade, permitindo que um usuário não autorizado alcance dados ou operações que deveriam exigir credenciais. O advisory da QNAP não detalha o endpoint ou parâmetro específico afetado — apenas confirma a natureza da falha e a lista de versões corrigidas.
O mesmo boletim (QNAP NAS-201911-25) lista, junto com o CVE-2019-7192, três outras CVEs no Photo Station: CVE-2019-7193 (validação de entrada imprópria, permite injeção de código arbitrário), e CVE-2019-7194/7195 (controle externo de nome/caminho de arquivo, permitindo acesso ou modificação de arquivos do sistema). O título da PoC pública referenciada ('QNAP QTS and Photo Station 6.0.3 Remote Command Execution') indica que pesquisadores encadearam esse bypass de controle de acesso com a falha de injeção de código para atingir execução remota de comandos — ou seja, o CVE-2019-7192 funciona como a porta de entrada (acesso não autenticado) de uma cadeia maior, não necessariamente como RCE isolado.
Não há, nas fontes disponíveis, detalhamento do código-fonte, do endpoint HTTP exato ou do parâmetro manipulado. Qualquer afirmação sobre payload específico seria especulação — o que se sabe com certeza é a categoria da falha (CWE-863) e que ela é explorável sem autenticação, pela rede (AV:N, PR:N, UI:N no vetor CVSS).
How it’s exploited
O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), o que torna a superfície de ataque qualquer NAS QNAP com Photo Station exposto à internet ou acessível na rede do atacante — não há pré-condição de configuração especial mencionada no advisory além de o serviço Photo Station estar instalado e em execução. Isso é coerente com a onda de campanhas automatizadas contra NAS QNAP expostos que caracterizou 2019-2022.
Na prática documentada por pesquisadores (PoC no PacketStorm), o bypass de controle de acesso do CVE-2019-7192 foi usado como primeiro estágio de uma cadeia de exploração contra QTS/Photo Station 6.0.3, combinado com a falha de injeção de código (CVE-2019-7193) para alcançar execução remota de comandos no dispositivo — efetivamente comprometimento total do NAS. A existência de módulo Metasploit e template Nuclei indica automação de reconhecimento e exploração em massa, o que é compatível com a inclusão no catálogo KEV da CISA (exploração confirmada em ambiente real).
A CISA não associa esta CVE a campanhas de ransomware conhecidas em seu registro ('Known To Be Used in Ransomware Campaigns: Known' aparece como não confirmado nos dados fornecidos), mas a superfície — dispositivos NAS expostos, historicamente alvo recorrente de ransomware contra QNAP — torna o risco de comprometimento total (confidencialidade, integridade e disponibilidade, refletido no C:H/I:H/A:H do vetor) bastante real quando o serviço está acessível pela internet.
Versions
How to protect
A correção oficial é atualizar o Photo Station para a versão apropriada conforme a versão do QTS instalada: QTS 4.4.1 exige Photo Station 6.0.3 ou posterior; QTS 4.3.4–4.4.0 exige Photo Station 5.7.10 ou posterior; QTS 4.3.0–4.3.3 exige Photo Station 5.4.9 ou posterior; QTS 4.2.6 exige Photo Station 5.2.11 ou posterior. A QNAP também recomenda atualizar o próprio QTS: 4.4.1 build 20190918 ou posterior, ou 4.3.6 build 20190919 ou posterior.
Se a atualização imediata não for possível, o controle compensatório real é remover a exposição do Photo Station à internet — não publicar a porta/serviço via port-forwarding ou UPnP e restringir acesso ao NAS a VPN ou rede interna segmentada. Não há indicação de flag de configuração que desative apenas o componente vulnerável sem afetar a funcionalidade do Photo Station; a mitigação prática mais efetiva sem atualizar é desinstalar o Photo Station se não for usado, já que a QNAP vem descontinuando o produto em favor de outras aplicações de mídia.
O mito a evitar: acreditar que um firewall genérico de borda ou WAF substitui a atualização — como a falha está na lógica de controle de acesso da própria aplicação, filtragem de rede reduz superfície de exposição mas não corrige o defeito; qualquer acesso permitido ao serviço continua vulnerável.
How to detect
As fontes disponíveis não trazem assinatura de log ou padrão de requisição HTTP oficial associado à exploração desta CVE especificamente. Como há módulo Metasploit e template Nuclei públicos, é razoável monitorar logs de acesso do Photo Station por requisições anômalas a endpoints do serviço vindas de IPs não corporativos, especialmente combinadas com tentativas subsequentes de execução de comando (indicativo de encadeamento com CVE-2019-7193/7194/7195); na ausência de assinatura confirmada, tratar qualquer acesso não autenticado bem-sucedido a recursos do Photo Station como indicador de comprometimento.