Synology hat acht Sicherheitslücken in seinem NAS-Betriebssystem DiskStation Manager (DSM) behoben. Zwei davon sind kritisch mit einem CVSS-Score von 9.8 und ermöglichen ohne vorherige Anmeldung das Lesen und Schreiben beliebiger Dateien sowie das Auslösen von Denial-of-Service-Zuständen. Betreiber von Synology-NAS-Geräten sollten die Updates zeitnah einspielen.
Die kritischen Schwachstellen im Detail
CVE-2026-13684 (CVSS 9.8) betrifft die SCGI-Komponente von DSM. Ursache ist eine unzureichende Kodierung von Ausgaben im Simple Common Gateway Interface. Ein entfernter Angreifer ohne Anmeldung kann beliebige Dateien lesen oder schreiben und einen DoS-Zustand erzeugen. Betroffen sind DSM-Versionen vor 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 und 7.4-90075.
CVE-2026-13639 (CVSS 9.8) liegt in der Anmeldelogik: Zu wenig Entropie macht sicherheitsrelevante Werte vorhersehbar. Auch diese Schwachstelle ist ohne Anmeldung ausnutzbar und erlaubt das Lesen und Schreiben beliebiger Dateien sowie Denial-of-Service-Angriffe. Die betroffenen DSM-Versionen sind dieselben.
Sechs weitere Schwachstellen
Die verbleibenden sechs Lücken umfassen:
- CVE-2026-13673 (CVSS 8.8): Authentifizierte Dateioperationen
- CVE-2026-6205 (CVSS 8.1): Offenlegung von Informationen
- CVE-2026-13635 (CVSS 5.3): Eingeschränkte Schreibzugriffe
- CVE-2026-13623 (CVSS 4.8), CVE-2026-13666 (CVSS 3.5), CVE-2026-13683 (CVSS 2.7): Weitere Zugriffs- und Berechtigungsprobleme
Updates einspielen
Synology hat alle acht Schwachstellen in folgenden Versionen behoben:
- DSM 7.3.2 ab Version 7.3.2-86009-4
- DSM 7.2.2 ab Version 7.2.2-72806-9
- DSM 7.2.1 ab Version 7.2.1-69057-12
- DSM 7.4 ab Version 7.4-90075
Eine Mitigation als Alternative zum Update nennt Synology nicht. Admins sollten prüfen, welcher DSM-Zweig installiert ist, und umgehend aktualisieren.