Уязвимость в Synology Assistant позволяет читать и изменять файлы на компьютере

synology

Компания Synology выпустила обновление для утилиты Assistant, предназначенной для управления сетевыми хранилищами (NAS). В продукте обнаружена уязвимость, которая позволяет локальному пользователю читать и записывать произвольные файлы, а также вызывать отказ в обслуживании во время установки программы. Проблеме присвоен идентификатор CVE-2026-4793, её степень опасности оценена как высокая - 7,3 балла по шкале CVSS.

Уязвимость CVE-2026-4793

Суть проблемы связана с некорректными правами доступа, которые программа получает по умолчанию при установке. Иными словами, файлы и каталоги, создаваемые Assistant в процессе развёртывания, оказываются доступны не только текущему пользователю, но и другим учётным записям, работающим в системе. Этим может воспользоваться злоумышленник, имеющий локальный доступ к компьютеру. Он способен либо изменить содержимое таких файлов, подменив их собственными, либо вывести программу из строя, нарушив её работу.

Уязвимость затрагивает все версии Synology Assistant до 7.0.7-50095 включительно. Речь идёт о клиентском приложении для Windows, которое администраторы используют для настройки, мониторинга и обновления устройств Synology. Несмотря на то, что Assistant - вспомогательный инструмент, а не основной сетевой сервис, его компрометация создаёт серьёзные риски. Во-первых, программа часто запускается с повышенными привилегиями, поэтому локальный злоумышленник может использовать ошибку для получения прав администратора. Во-вторых, через подмену файлов Assistant способен манипулировать настройками NAS, перехватывать учётные данные или внедрять вредоносные конфигурации.

Проблему обнаружил исследователь Кадзума Мацумото из компании GMO Cybersecurity by IERAE. Он сообщил о ней разработчикам, которые включили исправление в релиз 7.0.7-50095. В официальном бюллетене Synology уязвимость отмечена как важная, однако подчёркивается, что для эксплуатации требуется локальный доступ к системе. Это несколько снижает вероятность удалённых атак, но не исключает их в сценариях, где злоумышленник уже получил ограниченное присутствие на компьютере, например через вредоносное вложение или другой вектор.

Подобные ошибки в клиентских утилитах часто остаются недооценёнными. Многие администраторы считают, что локальные уязвимости менее опасны, чем сетевые, однако на практике они нередко становятся звеном в цепочке атак. В корпоративной среде Assistant может быть установлен на рабочих станциях ИТ-персонала, и компрометация такого узла открывает доступ к инфраструктуре хранения данных. Поэтому обновление рекомендуется провести всем пользователям, особенно тем, кто применяет Assistant для управления критичными NAS-массивами.

Разработчики не предлагают временных мер защиты, кроме установки исправления. Пользователям следует обновить приложение до версии 7.0.7-50095 или более поздней. В качестве дополнительной меры можно ограничить число учётных записей с локальным доступом к системам, где установлен Assistant, а также следить за тем, чтобы программа запускалась только под учётной записью с минимально необходимыми правами.

Уязвимость привлекает внимание к проблеме некорректных разрешений по умолчанию в широко распространённых приложениях. Подобные ошибки относятся к классу CWE-276, который описывает случаи, когда продукт назначает слишком широкие права доступа при создании файлов или каталогов. Несмотря на кажущуюся простоту, такие дефекты регулярно обнаруживаются в самых разных программах, от системных утилит до корпоративного ПО. Исправление в Synology Assistant выпущено оперативно, и теперь задача пользователей - своевременно его применить, чтобы устранить потенциальный вектор локальной атаки.

Ссылки

Комментарии: 0