CVE-2026-13639
CVSS 9.8 CRITICAL: an insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12…
Vulnerabilità ed exploit
Synology ha corretto otto vulnerabilità in DiskStation Manager, incluse due critiche, e le patch coprono quattro rami DSM diversi. Il punto non è solo la gravità delle CVE: chi gestisce una flotta mista non può trattare il rilascio come un unico aggiornamento valido per tutti i NAS.
Le due falle critiche, CVE-2026-13639 e CVE-2026-13684, permettono a un attaccante remoto non autenticato di arrivare a lettura e scrittura arbitraria di file, oltre a DoS. In pratica, una richiesta di rete può trasformarsi in modifica del filesystem del NAS o in perdita di disponibilità; Synology non indica misure alternative alla patch.
Per gli ambienti che usano DSM per condivisioni o backup, l’esposizione non resta confinata al servizio vulnerabile: riguarda l’integrità dei dati ospitati sul NAS e la continuità dei sistemi che dipendono da esso. Ogni ramo supportato va corretto nella sua versione specifica.
2 fonti · 14 ore fa
CVSS 9.8 CRITICAL: an insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12…
CVSS 9.8 CRITICAL: an improper encoding or escaping of output vulnerability in SCGI in Synology DiskStation Manager (DSM) before…
CSIRT Italia / ACN
Risolte vulnerabilità in Synology DiskStation Manager (DSM)
Rilevate diverse vulnerabilità di sicurezza, di cui due con gravità “alta” e due con gravità “critica” in Synology DiskStation Manager (DSM).
originaleINCIBE-CERT
Múltiples vulnerabilidades en DSM de Synology
Lam Jun Rong, DungNBN, Scamman, Uky, Juhyeop Lee, Brendan O'Rourke y WinD39 han informado sobre 8 vuln
originalePart of the PlainSec briefing for 2026-09-21
Every edition of this story: Synology DSM, fix su quattro rami dopo otto falle