---
id: CVE-2025-62849
title: >-
  An SQL injection vulnerability has been reported to affect several QNAP
  operating system versions
summary: >-
  An SQL injection vulnerability has been reported to affect several QNAP
  operating system versions. The remote attackers can then exploit the
  vulnerability to execute unauthorized code or commands.


  We have already fixed the vulnerability…
severity: critical
cvss: 9.8
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'
cwe:
  - CWE-89
vendor: qnap
product: qts
affected:
  - qts = 5.2.0.2737
  - qts = 5.2.0.2744
  - qts = 5.2.0.2782
  - qts = 5.2.0.2802
  - qts = 5.2.0.2823
  - qts = 5.2.0.2851
  - qts = 5.2.0.2860
  - qts = 5.2.1.2930
  - qts = 5.2.2.2950
  - qts = 5.2.3.3006
  - qts = 5.2.4.3070
  - qts = 5.2.4.3079
  - qts = 5.2.4.3092
  - qts = 5.2.5.3145
  - qts = 5.2.6.3195
  - qts = 5.2.6.3229
  - qts = 5.2.7.3256
  - quts_hero = h5.2.0.2737
  - quts_hero = h5.2.0.2782
  - quts_hero = h5.2.0.2789
  - quts_hero = h5.2.0.2802
  - quts_hero = h5.2.0.2823
  - quts_hero = h5.2.0.2851
  - quts_hero = h5.2.0.2860
  - quts_hero = h5.2.1.2929
  - quts_hero = h5.2.1.2940
  - quts_hero = h5.2.2.2952
  - quts_hero = h5.2.3.3006
  - quts_hero = h5.2.4.3070
  - quts_hero = h5.2.4.3079
  - quts_hero = h5.2.5.3138
  - quts_hero = h5.2.6.3195
  - quts_hero = h5.2.7.3256
  - quts_hero = h5.3.0.3115
  - quts_hero = h5.3.0.3145
  - quts_hero = h5.3.0.3192
  - quts_hero = h5.3.1.3250
published: '2025-12-16'
updated: '2026-10-07'
sourceUpdated: '2026-10-07T19:10:00.160'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2025-62849'
references:
  - url: 'https://www.qnap.com/en/security-advisory/qsa-25-45'
    label: security@qnapsecurity.com.tw
tags:
  - nvd
epss: 0.00966
epssPercentile: 0.6046
ingestedAt: '2026-10-07T20:46:46.947Z'
---

## Overview

An SQL injection vulnerability has been reported to affect several QNAP operating system versions. The remote attackers can then exploit the vulnerability to execute unauthorized code or commands.

We have already fixed the vulnerability in the following versions:
QTS 5.2.7.3297 build 20251024 and later
QuTS hero h5.2.7.3297 build 20251024 and later
QuTS hero h5.3.1.3292 build 20251024 and later

## Affected

- `qts = 5.2.0.2737`
- `qts = 5.2.0.2744`
- `qts = 5.2.0.2782`
- `qts = 5.2.0.2802`
- `qts = 5.2.0.2823`
- `qts = 5.2.0.2851`
- `qts = 5.2.0.2860`
- `qts = 5.2.1.2930`
- `qts = 5.2.2.2950`
- `qts = 5.2.3.3006`
- `qts = 5.2.4.3070`
- `qts = 5.2.4.3079`
- `qts = 5.2.4.3092`
- `qts = 5.2.5.3145`
- `qts = 5.2.6.3195`
- `qts = 5.2.6.3229`
- `qts = 5.2.7.3256`
- `quts_hero = h5.2.0.2737`
- `quts_hero = h5.2.0.2782`
- `quts_hero = h5.2.0.2789`
- `quts_hero = h5.2.0.2802`
- `quts_hero = h5.2.0.2823`
- `quts_hero = h5.2.0.2851`
- `quts_hero = h5.2.0.2860`
- `quts_hero = h5.2.1.2929`
- `quts_hero = h5.2.1.2940`
- `quts_hero = h5.2.2.2952`
- `quts_hero = h5.2.3.3006`
- `quts_hero = h5.2.4.3070`
- `quts_hero = h5.2.4.3079`
- `quts_hero = h5.2.5.3138`
- `quts_hero = h5.2.6.3195`
- `quts_hero = h5.2.7.3256`
- `quts_hero = h5.3.0.3115`
- `quts_hero = h5.3.0.3145`
- `quts_hero = h5.3.0.3192`
- `quts_hero = h5.3.1.3250`

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.
