6.1

CVE-2026-41539

QTS, QuTS hero

A cross-site scripting (XSS) vulnerability has been reported to affect several QNAP operating system versions. The remote attackers can then exploit the vulnerability to bypass security mechanisms or read application data.

We have already fixed the vulnerability in the following versions:
QTS 5.2.9.3492 build 20260507 and later
QuTS hero h5.2.9.3499 build 20260514 and later
QuTS hero h5.3.4.3500 build 20260520 and later
QuTS hero h6.0.0.3500 build 20260520 and later
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Qnap ≫ Qts Version 5.2.0.2737 Update build_20240417
Qnap ≫ Qts Version 5.2.0.2744 Update build_20240424
Qnap ≫ Qts Version 5.2.0.2782 Update build_20240601
Qnap ≫ Qts Version 5.2.0.2802 Update build_20240620
Qnap ≫ Qts Version 5.2.0.2823 Update build_20240711
Qnap ≫ Qts Version 5.2.0.2851 Update build_20240808
Qnap ≫ Qts Version 5.2.0.2860 Update build_20240817
Qnap ≫ Qts Version 5.2.1.2930 Update build_20241025
Qnap ≫ Qts Version 5.2.2.2950 Update build_20241114
Qnap ≫ Qts Version 5.2.3.3006 Update build_20250108
Qnap ≫ Qts Version 5.2.4.3070 Update build_20250312
Qnap ≫ Qts Version 5.2.4.3079 Update build_20250321
Qnap ≫ Qts Version 5.2.4.3092 Update build_20250403
Qnap ≫ Qts Version 5.2.5.3145 Update build_20250526
Qnap ≫ Qts Version 5.2.6.3195 Update build_20250715
Qnap ≫ Qts Version 5.2.6.3229 Update build_20250818
Qnap ≫ Qts Version 5.2.7.3256 Update build_20250913
Qnap ≫ Qts Version 5.2.7.3297 Update build_20251024
Qnap ≫ Qts Version 5.2.8.3332 Update build_20251128
Qnap ≫ Qts Version 5.2.8.3350 Update build_20251216
Qnap ≫ Qts Version 5.2.8.3359 Update build_20251225
Qnap ≫ Qts Version 5.2.9.3410 Update build_20260214
Qnap ≫ Qts Version 5.2.9.3451 Update build_20260327
Qnap ≫ Quts Hero Version h5.2.0.2737 Update build_20240417
Qnap ≫ Quts Hero Version h5.2.0.2782 Update build_20240601
Qnap ≫ Quts Hero Version h5.2.0.2789 Update build_20240607
Qnap ≫ Quts Hero Version h5.2.0.2802 Update build_20240620
Qnap ≫ Quts Hero Version h5.2.0.2823 Update build_20240711
Qnap ≫ Quts Hero Version h5.2.0.2851 Update build_20240808
Qnap ≫ Quts Hero Version h5.2.0.2860 Update build_20240817
Qnap ≫ Quts Hero Version h5.2.1.2929 Update build_20241025
Qnap ≫ Quts Hero Version h5.2.1.2940 Update build_20241105
Qnap ≫ Quts Hero Version h5.2.2.2952 Update build_20241116
Qnap ≫ Quts Hero Version h5.2.3.3006 Update build_20250108
Qnap ≫ Quts Hero Version h5.2.4.3070 Update build_20250312
Qnap ≫ Quts Hero Version h5.2.4.3079 Update build_20250321
Qnap ≫ Quts Hero Version h5.2.5.3138 Update build_20250519
Qnap ≫ Quts Hero Version h5.2.6.3195 Update build_20250715
Qnap ≫ Quts Hero Version h5.2.7.3256 Update build_20250913
Qnap ≫ Quts Hero Version h5.2.7.3297 Update build_20251024
Qnap ≫ Quts Hero Version h5.2.8.3321 Update build_20251117
Qnap ≫ Quts Hero Version h5.2.8.3350 Update build_20251216
Qnap ≫ Quts Hero Version h5.2.8.3359 Update build_20251225
Qnap ≫ Quts Hero Version h5.2.9.3410 Update build_20260214
Qnap ≫ Quts Hero Version h5.2.9.3492 Update build_20260507
Qnap ≫ Quts Hero Version h5.3.0.3115 Update build_20250430
Qnap ≫ Quts Hero Version h5.3.0.3145 Update build_20250530
Qnap ≫ Quts Hero Version h5.3.0.3192 Update build_20250716
Qnap ≫ Quts Hero Version h5.3.1.3250 Update build_20250912
Qnap ≫ Quts Hero Version h5.3.1.3292 Update build_20251024
Qnap ≫ Quts Hero Version h5.3.2.3354 Update build_20251225
Qnap ≫ Quts Hero Version h5.3.3.3424 Update build_20260305
Qnap ≫ Quts Hero Version h6.0.0.3324 Update build_20251125
Qnap ≫ Quts Hero Version h6.0.0.3382 Update build_20260122
Qnap ≫ Quts Hero Version h6.0.0.3397 Update build_20260206
Qnap ≫ Quts Hero Version h6.0.0.3459 Update build_20260409
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.19% 0.09
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.1 2.8 2.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
security@qnapsecurity.com.tw 6.3 0 0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.