Vulnerabilità · 14 ore fa

Synology DSM, fix su quattro rami dopo otto falle

Synology ha corretto otto vulnerabilità in DiskStation Manager, incluse due critiche, e le patch coprono quattro rami DSM diversi. Il punto non è solo la gravità delle CVE: chi gestisce una flotta mista non può trattare il rilascio come un unico aggiornamento valido per tutti i NAS.

Le due falle critiche, CVE-2026-13639 e CVE-2026-13684, permettono a un attaccante remoto non autenticato di arrivare a lettura e scrittura arbitraria di file, oltre a DoS. In pratica, una richiesta di rete può trasformarsi in modifica del filesystem del NAS o in perdita di disponibilità; Synology non indica misure alternative alla patch.

Per gli ambienti che usano DSM per condivisioni o backup, l’esposizione non resta confinata al servizio vulnerabile: riguarda l’integrità dei dati ospitati sul NAS e la continuità dei sistemi che dipendono da esso. Ogni ramo supportato va corretto nella sua versione specifica.

CVE-2026-13639

NVD KEV

CVSS 9.8 CRITICAL: an insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12…

CVE-2026-13684

NVD KEV

CVSS 9.8 CRITICAL: an improper encoding or escaping of output vulnerability in SCGI in Synology DiskStation Manager (DSM) before…

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate