CVE-2026-13639
CVSS 9.8 CRITICAL: an insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12…
Vulnerabilità · 14 ore fa
Synology ha corretto otto vulnerabilità in DiskStation Manager, incluse due critiche, e le patch coprono quattro rami DSM diversi. Il punto non è solo la gravità delle CVE: chi gestisce una flotta mista non può trattare il rilascio come un unico aggiornamento valido per tutti i NAS.
Le due falle critiche, CVE-2026-13639 e CVE-2026-13684, permettono a un attaccante remoto non autenticato di arrivare a lettura e scrittura arbitraria di file, oltre a DoS. In pratica, una richiesta di rete può trasformarsi in modifica del filesystem del NAS o in perdita di disponibilità; Synology non indica misure alternative alla patch.
Per gli ambienti che usano DSM per condivisioni o backup, l’esposizione non resta confinata al servizio vulnerabile: riguarda l’integrità dei dati ospitati sul NAS e la continuità dei sistemi che dipendono da esso. Ogni ramo supportato va corretto nella sua versione specifica.
CVSS 9.8 CRITICAL: an insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12…
CVSS 9.8 CRITICAL: an improper encoding or escaping of output vulnerability in SCGI in Synology DiskStation Manager (DSM) before…
2 fonti che coprono questa storia
Risolte vulnerabilità in Synology DiskStation Manager (DSM)
Rilevate diverse vulnerabilità di sicurezza, di cui due con gravità “alta” e due con gravità “critica” in Synology DiskStation Manager (DSM).
Múltiples vulnerabilidades en DSM de Synology
Lam Jun Rong, DungNBN, Scamman, Uky, Juhyeop Lee, Brendan O'Rourke y WinD39 han informado sobre 8 vuln
Part of the PlainSec briefing for 2026-09-21