Back to overview

CVE-2021-28799

CRITICAL KEV CISA Exploitation: ACTIVE Ransomware noto
10.0
CVSS 3.1
Description
An improper authorization vulnerability has been reported to affect QNAP NAS running HBS 3 (Hybrid Backup Sync. ) If exploited, the vulnerability allows remote attackers to log in to a device. This issue affects: QNAP Systems Inc. HBS 3 versions prior to v16.0.0415 on QTS 4.5.2; versions prior to v3.0.210412 on QTS 4.3.6; versions prior to v3.0.210411 on QTS 4.3.4; versions prior to v3.0.210411 on QTS 4.3.3; versions prior to v16.0.0419 on QuTS hero h4.5.1; versions prior to v16.0.0419 on QuTScloud c4.5.1~c4.5.4. This issue does not affect: QNAP Systems Inc. HBS 2 . QNAP Systems Inc. HBS 1.3 .

Metadata

CVE ID
CVE-2021-28799
State
PUBLISHED
Assigner
qnap
Reserved
2021-03-18 00:00 UTC
Published
2021-05-13 02:55 UTC
Last updated
2025-10-21 23:25 UTC
Primary CWE
CWE-285
CWE-285 Improper Authorization
Vendor / Product
QNAP Systems Inc. / HBS 3
Sources
cve.org  ·  NVD

Severity & Metrics

10.0 CRITICAL CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
SSVC — CISA Coordinator
Exploitation
ACTIVE
Automatable
yes
Tech. Impact
total
CISA Known Exploited Vulnerability
Vulnerability name
QNAP NAS Improper Authorization Vulnerability
Vendor
QNAP
Product
Network Attached Storage (NAS)
Added to KEV
2022-03-31
Due date
2022-04-21
Ransomware
Known use
Required action
Apply updates per vendor instructions.
CISA description
QNAP NAS running HBS 3 contains an improper authorization vulnerability which can allow remote attackers to log in to a device.
Affected products (8)
VendorProductPlatformVersions
QNAP Systems Inc. HBS 1.3 all versions
QNAP Systems Inc. HBS 2 all versions
QNAP Systems Inc. HBS 3 QTS 4.5.2 unspecified < v16.0.0415
QNAP Systems Inc. HBS 3 QTS 4.3.6 unspecified < v3.0.210412
QNAP Systems Inc. HBS 3 QTS 4.3.4 unspecified < v3.0.210411
QNAP Systems Inc. HBS 3 QTS 4.3.3 unspecified < v3.0.210411
QNAP Systems Inc. HBS 3 QuTS hero h4.5.1 unspecified < v16.0.0419
QNAP Systems Inc. HBS 3 QuTScloud c4.5.1~c4.5.4 unspecified < v16.0.0419
Weakness (CWE)
CWESourceDescription
CWE-285 cna CWE-285 Improper Authorization
CVSS scores (1)
ScoreSeverityVersionSourceVector
10.0 CRITICAL 3.1 cna CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Back to overview