← back
CVE-2021-28799criticalunder attackransomwareCWE-285

Improper Authorization Vulnerability in HBS 3 (Hybrid Backup Sync)

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 78%
from disclosure to weapon
Published on NVDMay 13
CISA KEV+322d
exploitation probability
78%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-04-21

Apply updates per vendor instructions.

Summary

Falha de autorização imprópria (CWE-285) no HBS 3 (Hybrid Backup Sync), o módulo de backup/sincronização do QNAP NAS, que permite a um atacante remoto e não autenticado efetuar login no dispositivo. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva sua prioridade muito além do que o CVSS 10.0 já sugere isoladamente — CVSS máximo em produto de armazenamento exposto à internet é receita para ransomware.

Technical detail

A vulnerabilidade é classificada como CWE-285 (Improper Authorization): o mecanismo de controle de acesso do HBS 3 falha em validar corretamente se uma requisição de autenticação/login tem permissão legítima antes de conceder acesso. O advisory da QNAP e o registro da CISA não detalham o endpoint, parâmetro ou fluxo de autenticação exato explorado — apenas confirmam que o resultado é login remoto não autorizado no dispositivo.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) indica exploração via rede, sem complexidade adicional, sem privilégios prévios e sem interação do usuário. O componente 'Scope Changed' (S:C) é relevante: a falha no HBS 3 impacta recursos fora do escopo de autorização do próprio módulo, ou seja, comprometer o HBS 3 dá ao atacante controle que se estende ao NAS como um todo, não só à função de backup.

HBS 2 e HBS 1.3 — versões anteriores/paralelas do mesmo tipo de app — foram expressamente excluídas do escopo pela QNAP, o que sugere que a falha está numa lógica de autorização específica introduzida ou reescrita no HBS 3, não num defeito herdado de gerações anteriores do produto.

How it’s exploited

Pré-requisito real: o NAS precisa estar rodando o app HBS 3 (não HBS 2 ou HBS 1.3) e esse serviço precisa estar acessível pela rede — cenário comum em dispositivos QNAP expostos diretamente à internet para backup remoto ou sincronização entre sites, prática frequente em pequenas empresas. Não é necessária autenticação prévia nem interação da vítima, o que faz da superfície de ataque simplesmente 'alcançar o serviço'.

A CISA confirma exploração ativa (presença no catálogo KEV desde 31/03/2022, com prazo de correção definido para 21/04/2022), embora não classifique a CVE como associada a campanhas de ransomware conhecidas nos metadados públicos. QNAP historicamente tem sido alvo recorrente de campanhas de ransomware voltadas a NAS expostos (Qlocker, DeadBolt, entre outras), e falhas de autorização com CVSS 10.0 em produtos de backup são exatamente o tipo de vetor usado nesse tipo de campanha — o resultado prático de uma exploração bem-sucedida é acesso administrativo ao dispositivo, com controle total sobre dados de backup e potencialmente sobre o sistema operacional QTS/QuTS hero subjacente.

A existência de template Nuclei público indica que a detecção/exploração automatizada da falha está disponibilizada de forma padronizada para scanners, o que reduz a barreira técnica para quem já teria acesso à rede do dispositivo.

Versions

Affected
HBS 3 anterior a v16.0.0415 em QTS 4.5.2; anterior a v3.0.210412 em QTS 4.3.6; anterior a v3.0.210411 em QTS 4.3.4; anterior a v3.0.210411 em QTS 4.3.3; anterior a v16.0.0419 em QuTS hero h4.5.1; anterior a v16.0.0419 em QuTScloud c4.5.1 a c4.5.4. HBS 2 e HBS 1.3 não são afetados.
Fixed in
HBS 3 v16.0.0415 (QTS 4.5.2); v3.0.210412 (QTS 4.3.6); v3.0.210411 (QTS 4.3.3 e 4.3.4); v16.0.0419 (QuTS hero h4.5.1 e QuTScloud c4.5.1~c4.5.4).

How to protect

Atualizar o HBS 3 para a versão corrigida correspondente ao ramo do QTS/QuTS hero/QuTScloud instalado: v16.0.0415 ou posterior em QTS 4.5.2; v3.0.210412 ou posterior em QTS 4.3.6; v3.0.210411 ou posterior em QTS 4.3.3 e 4.3.4; v16.0.0419 ou posterior em QuTS hero h4.5.1; v16.0.0419 ou posterior em QuTScloud c4.5.1 a c4.5.4. A atualização é feita pelo App Center do QTS/QuTS hero, buscando 'HBS 3 Hybrid Backup Sync' e aplicando o update disponível.

Se a atualização imediata não for viável, o paliativo real é remover a exposição direta do serviço HBS 3/NAS à internet — desativar redirecionamento de porta, VPN para acesso remoto de backup, ou desativar o app HBS 3 até a atualização ser aplicada. Não há mitigação de configuração documentada pela QNAP além do patch; não existe flag ou parâmetro que neutralize a falha de autorização sem atualizar o binário.

O que não funciona: mudar senha de administrador ou desativar contas específicas não mitiga, porque a falha é de autorização no fluxo de login em si, não de credencial fraca. Migrar para HBS 2 ou HBS 1.3 é mitigação válida apenas se a funcionalidade de backup permitir essa troca, já que essas versões estão expressamente fora do escopo da vulnerabilidade — mas isso significa abandonar features do HBS 3, não é uma correção equivalente.

How to detect

Não há indicador de comprometimento público e confiável divulgado pela QNAP ou pela CISA para esta CVE especificamente — nem o advisory nem o registro KEV listam assinaturas, IPs ou padrões de log associados à exploração observada. Na ausência disso, o sinal prático a monitorar é qualquer login administrativo no NAS/HBS 3 sem correlação com atividade humana esperada (horário atípico, origem geográfica ou IP não reconhecido, sessões simultâneas), além de checar logs de acesso do App Center e do serviço HBS 3 por tentativas de autenticação anômalas antes da aplicação do patch. A existência de template Nuclei para a CVE sugere que requisições automatizadas de verificação/exploração podem aparecer em logs de acesso HTTP(S) do NAS como tráfego de reconhecimento, mas não há assinatura documentada oficialmente para diferenciar isso de scanning legítimo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An improper authorization vulnerability has been reported to affect QNAP NAS running HBS 3 (Hybrid Backup Sync. ) If exploited, the vulnerability allows remote attackers to log in to a device. This issue affects: QNAP Systems Inc. HBS 3 versions prior to v16.0.0415 on QTS 4.5.2; versions prior to v3.0.210412 on QTS 4.3.6; versions prior to v3.0.210411 on QTS 4.3.4; versions prior to v3.0.210411 on QTS 4.3.3; versions prior to v16.0.0419 on QuTS hero h4.5.1; versions prior to v16.0.0419 on QuTScloud c4.5.1~c4.5.4. This issue does not affect: QNAP Systems Inc. HBS 2 . QNAP Systems Inc. HBS 1.3 .
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H