Критична уязвимост в Western Digital My Cloud NAS

Western Digital пусна фърмуер 5.31.108, с който отстранява критична уязвимост (CVE-2025-30247) в потребителския интерфейс на няколко модела My Cloud NAS, която позволява отдалечено изпълнение на системни команди чрез специално изготвени HTTP POST заявки.

Кои модели са засегнати

Поправката покрива следните устройства (всички по-стари версии са уязвими):

  • My Cloud PR2100

  • My Cloud PR4100

  • My Cloud EX4100

  • My Cloud EX2 Ultra

  • My Cloud Mirror Gen 2

  • My Cloud DL2100 (end-of-support — може да няма ъпдейт)

  • My Cloud EX2100

  • My Cloud DL4100 (end-of-support — може да няма ъпдейт)

  • My Cloud WDBCTLxxxxxx-10

Важно: моделите DL2100 и DL4100 са достигнали до край на поддръжката (EoS) и за тях може да няма наличен ъпдейт — в тези случаи производителят не дава официални смекчаващи мерки.

Какво позволява уязвимостта

CVE-2025-30247 е OS command injection в уеб интерфейса на устройството. Успешна експлоатация може да доведе до изпълнение на произволни shell команди като атакуващ, което потенциално позволява:

  • неоторизиран достъп до файлове;

  • промяна или изтриване на данни;

  • изброяване на потребители и конфигурации;

  • изпълнение на бинарни файлове (злонамерени полезни товари);

  • изграждане на ботнет, прокси или внедряване на рансъмуер.

Подобни експлоатации на NAS устройства в миналото са довеждали до далечни последици — от кражба на чувствителна информация до масово криптиране за откупи.

Препоръки за потребители и администратори

  • Актуализирайте незабавно до фърмуер 5.31.108, ако вашият модел я поддържа.

  • Ако не можете да приложите ъпдейта веднага — извадете устройството офлайн (отключете достъпа от интернет). В локална LAN среда устройството може да продължи да служи за локално съхранение, но дистанционният/облак достъп ще бъде блокиран.

  • Проверете дали автоматичните ъпдейти са активирани — Western Digital разпространи ъпдейта автоматично за устройства с включени автоматични обновления от 23 септември 2025 г. нататък.

  • При ръчна инсталация: изтеглете правилния BIN за вашия модел от страницата за поддръжка на WD, след което влезте в интерфейса: Settings > Firmware Update > Update From File и изберете файла. Рестартиране на устройството е задължително; устройството трябва да остане включено през целия процес, за да се избегне повреда на данни.

  • Прегледайте логовете за необичайни входове и трафик; при съмнение за компрометиране — изолирайте устройството и предприемете инцидентно разследване.

  • За EoS модели обмислете миграция към поддържан хардуер или преминаване към друг доставчик/решение, тъй като липсата на пачове оставя продължителен риск.

От кого е докладвана уязвимостта

Проблемът е бил сигнализиран на Western Digital от изследовател с псевдоним “w1th0ut”, след което фърмуер 5.31.108 е пуснат за корекция.

Поради природата на уязвимостта — отдалечено изпълнение на системни команди — и популярността на My Cloud устройствата в малки фирми и домашни офис среди, прилагането на фърмуер 5.31.108 е приоритетна мярка. Ако не е възможно незабавното пачване, препоръчително е временно да се прекрати интернет достъпът до NAS устройството, докато не бъде обезопасено.

e-security.bg

Подобни

Dirty Frag: нов Linux zero-day дава root достъп с една команда
11.05.2026
linux
ShinyHunters атакува отново Instructure - компрометирани са стотици университети
11.05.2026
cybercrime-3528223_1280
Ivanti предупреждава за активно експлоатирана zero-day уязвимост
11.05.2026
Ivanti
Критична zero-day уязвимост в Palo Alto Networks
8.05.2026
palo-alto-networks-1536x864
Критична уязвимост във vm2
8.05.2026
elsemargriet-toys-4704878_640
Критична DoS уязвимост в Cisco CNC и NSO изисква ръчен рестарт
8.05.2026
cisco

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy