Synology исправила восемь уязвимостей в DiskStation Manager, операционной системе сетевых хранилищ NAS (устройство, которое хранит файлы и отдаёт их по сети). Бюллетень Synology_SA_26_13 вышел 18 сентября 2026 года, а уведомление с разбором последствий появилось 21 сентября. Две ошибки получили по 9,8 балла из 10 по шкале CVSS (оценка тяжести уязвимости, где большее значение означает более широкие возможности атакующего). Это CVE-2026-13684 и CVE-2026-13639. Обе позволяют атаковать устройство по сети, не имея учётной записи. Злоумышленник читает и записывает произвольные файлы, а также вызывает отказ в обслуживании: хранилище перестаёт отвечать на запросы.
Детали уязвимостей
Первую из двух связывают с компонентом SCGI (протокол, через который веб-сервер передаёт запросы прикладным процессам). Система неверно кодировала вывод, поэтому служебные символы уходили наружу в исходном виде. Вторая ошибка кроется в логике входа. Значения, которые она подбирает случайным образом, оказались предсказуемыми. Такой недостаток энтропии (меры неопределённости в наборе значений) даёт обойти проверку подлинности. Обе уязвимости открыты снаружи и не требуют ни пароля, ни действий пользователя. Хранилище с выставленным в интернет веб-интерфейсом попадает под автоматическое сканирование.
Остальные шесть уязвимостей требуют учётной записи на устройстве. Ошибка в LDAP API (интерфейс доступа к службе каталогов, где хранятся учётные записи) связана с неверно выданными правами на важный ресурс и оценивается в 8,8 балла. Пользователь с обычными правами читает и записывает произвольные файлы. Ещё одна, в API загрузки файлов, набирает 8,1 балла: имена и пути файлов приходят извне и не проверяются. Злоумышленник кладёт данные туда, где доступа у него быть не должно, и снова может устроить отказ в обслуживании. Для обеих ошибок хватает самой скромной учётной записи в системе.
Три уязвимости ниже рангом. В API аутентификации неверное кодирование вывода раскрывает служебные сведения, к чувствительным они не относятся, - 5,3 балла. В API тем оформления нашёлся межсайтовый скриптинг (чужой сценарий выполняется в браузере жертвы от имени доверенного сайта). Здесь нужны права администратора, а последствия ограничены чтением и записью отдельных файлов. В API общего доступа не нейтрализованы последовательности перевода строки, поэтому аутентифицированный пользователь записывает ограниченный набор файлов после того, как жертва откроет ссылку на общий ресурс. Четвёртая и самая лёгкая - SQL-инъекция (внедрение SQL-кода) в API планировщика событий: администратор специально составленным запросом вытаскивает служебную информацию, 2,7 балла.
Хранилища Synology стоят в офисах небольших компаний, у домашних пользователей и в отделах, где нужен общий файловый сервер. На них лежат резервные копии, бухгалтерские документы, проектные материалы и архивы видеонаблюдения. Устройства часто выставляют в интернет ради удалённого доступа через службу QuickConnect или проброс портов на маршрутизаторе. Потому две уязвимости без аутентификации открывают путь к файлам прямо из внешней сети. Учётная запись, нужная для остальных шести, в организации найдётся у многих сотрудников. Между тем права обычного пользователя в двух случаях уже достаточны для записи произвольных файлов. Запись в служебные каталоги расширяет возможности атакующего, а отказ в обслуживании останавливает работу файлового сервера целиком.
Отдельная сложность в том, что отказ в обслуживании не требует ни логина, ни взаимодействия с человеком. Скрипт обращается к уязвимому компоненту и повторяет запрос, пока устройство не перестанет отвечать. Восстановление занимает время, а в этот период недоступны общие папки, синхронизация и резервное копирование. Для компаний, которые держат на хранилище единственную копию данных, простой означает остановку части рабочих процессов. Сведений о применении этих уязвимостей в реальных атаках Synology в бюллетене не приводит.
Исправления вышли для четырёх веток системы. Владельцам DSM 7.4 нужна сборка 7.4-90075 или новее, ветке 7.3 подходит 7.3.2-86009-4, ветке 7.2.2 - 7.2.2-72806-9, ветке 7.2.1 - 7.2.1-69057-12. Обходных мер защиты разработчик не предложил, поэтому другого пути, кроме обновления, нет. Новая версия ставится через панель управления в разделе обновления системы. Устройства с включённой автоматической проверкой получат уведомление сами, но установку придётся подтвердить вручную. Если обновиться сразу нельзя, есть смысл закрыть панель DSM от внешней сети, отключить неиспользуемые учётные записи и ограничить доступ к службам общего доступа. Проверить стоит и связанные пакеты: часть из них обновляется отдельно от самой системы.
Восемь уязвимостей в одном выпуске - обычная картина для зрелого продукта, который внимательно разбирают исследователи. Заметнее другое: две ошибки не требуют ни логина, ни участия человека, а обходных мер защиты нет. Хранилище, подключённое к интернету, остаётся открытым до момента установки обновления. Ветки 7.2.1 и 7.2.2 уже не самые новые, и часть устройств годами работает без вмешательства владельца. Обновление в таком случае откладывают дольше всего, а именно эти системы и попадают под удар первыми.
Ссылки
- https://www.synology.com/en-global/security/advisory/Synology_SA_26_13
- https://www.cve.org/CVERecord?id=CVE-2026-13623
- https://www.cve.org/CVERecord?id=CVE-2026-13635
- https://www.cve.org/CVERecord?id=CVE-2026-13639
- https://www.cve.org/CVERecord?id=CVE-2026-13666
- https://www.cve.org/CVERecord?id=CVE-2026-13673
- https://www.cve.org/CVERecord?id=CVE-2026-13683
- https://www.cve.org/CVERecord?id=CVE-2026-13684
- https://www.cve.org/CVERecord?id=CVE-2026-6205