Компания Western Digital выпустила обновления прошивки для нескольких моделей сетевых накопителей NAS My Cloud, устранив уязвимость CVE-2025-30247, которая позволяла удалённо выполнять произвольные системные команды.
Ошибка была обнаружена исследователем под ником w1th0ut и связана с внедрением команд ОС через пользовательский интерфейс устройств. Эксплуатация возможна с помощью специально созданных HTTP POST-запросов, направляемых на уязвимые конечные точки.
Производитель выпустил прошивку версии 5.31.108, которая закрывает проблему для всех предыдущих версий следующих моделей:
При этом поддержка устройств My Cloud DL4100 и My Cloud DL2100 уже завершена, поэтому пользователи этих моделей могут не получить исправление.
NAS-линейка My Cloud используется в основном в малом бизнесе, домашних офисах и у частных пользователей для потоковой передачи мультимедиа и автоматического резервного копирования. Однако эксплуатация уязвимости могла привести к несанкционированному доступу к файлам, их изменению, удалению или запуску произвольного кода.
Исторически подобные дыры в NAS активно использовались злоумышленниками для создания ботнетов, кражи конфиденциальных данных или распространения программ-вымогателей.