Synology javítások

Editors' Pick

A Synology kritikus DSM-frissítést adott ki, amely nyolc sérülékenységet javít. Közülük a legsúlyosabb a CVE-2026-13684 és CVE-2026-13639, mindkettő 9,8-as CVSS-besorolású. Ezeket távoli támadó hitelesítés nélkül kihasználhatja tetszőleges fájlok olvasására vagy írására, illetve szolgáltatásmegtagadás előidézésére. Az egyik hiba a DSM SCGI-komponensét, a másik a bejelentkezési logika elégtelen véletlenszerűségét érinti. 

A további hibák között az LDAP és Upload API jogosultság- és fájlkezelési problémái, valamint az Auth, Theme, Sharing és EventScheduler API sérülékenységei szerepelnek. Ezek egy része már hitelesített hozzáférést vagy adminisztrátori jogosultságot igényel. A gyártó nem adott meg kerülő megoldást, ezért a frissítés az egyetlen közvetlen javítás. 

Az érintett NAS-okon a DSM-et legalább 7.4-90075, 7.3.2-86009-4, 7.2.2-72806-9 vagy 7.2.1-69057-12 verzióra kell frissíteni, az alkalmazott kiadási ágtól függően. Internet felől elérhető DSM-kezelőfelület esetén a két hitelesítés nélküli hiba miatt a frissítés különösen sürgős. A Synology közleménye jelenleg nem jelez aktív kihasználást.

FORRÁS