Vulnérabilités critiques dans Synology DiskStation Manager
.png)
Produits concernés
• Synology DiskStation Manager (DSM) version 7.2.1 antérieure à 7.2.1-69057-12
• Synology DiskStation Manager (DSM) version 7.2.2 antérieure à 7.2.2-72806-9
• Synology DiskStation Manager (DSM) version 7.3 antérieure à 7.3.2-86009-4
• Synology DiskStation Manager (DSM) version 7.4 antérieure à 7.4-90075
Prérequis
• Accès réseau à l'interface DSM
Risques
• Lecture de fichiers arbitraires sur le NAS
• Écriture de fichiers arbitraires sur le NAS
• Altération ou suppression des sauvegardes stockées sur le NAS, avec un risque de remise en cause des mécanismes d'immutabilité
• Exfiltration de données sensibles
• Déni de service
• Accès au réseau interne de l'entreprise
Résumé
Deux vulnérabilités critiques affectant Synology DiskStation Manager (DSM) ont été publiées par l'éditeur le 18 septembre 2026, dans l'advisory Synology-SA-26:13.
Le niveau de criticité de ces deux vulnérabilités est de 9.8 (score CVSSv3.1).
DiskStation Manager est le système d'exploitation des NAS Synology, largement utilisés en entreprise pour le stockage de fichiers, le partage de documents et la sauvegarde.
• CVE-2026-13639 : une vulnérabilité d'entropie insuffisante (CWE-331) dans la logique de connexion de DSM rend prédictibles les données d'authentification générées lors de la connexion. Un attaquant distant non authentifié peut exploiter cette faiblesse pour lire ou écrire des fichiers arbitraires sur le NAS et provoquer un déni de service.
• CVE-2026-13684 : une vulnérabilité d'encodage ou d'échappement incorrect des sorties dans le composant SCGI de DSM permet à un attaquant distant non authentifié de lire ou d'écrire des fichiers arbitraires sur le NAS et de provoquer un déni de service.
Aucune authentification ni interaction utilisateur n'est nécessaire pour exploiter ces deux vulnérabilités. Les NAS Synology sont fréquemment exposés sur internet pour permettre l'accès distant aux fichiers, et ce type d'équipement fait régulièrement l'objet de campagnes de ransomware ciblant spécifiquement les NAS.
Ce risque est particulièrement important lorsque le NAS sert de dépôt de sauvegarde, par exemple comme cible d'une solution telle que Veeam. La capacité d'écrire des fichiers arbitraires permettrait à un attaquant d'altérer ou de supprimer les sauvegardes stockées sur le NAS. Les mécanismes d'immutabilité configurés sur le NAS pourraient également être remis en cause.
À l'heure actuelle, Synology ne fait mention d'aucune exploitation active de ces vulnérabilités, et aucun code d'exploitation public n'a été identifié.
Étant donné le risque associé, nous préconisons de corriger ces vulnérabilités sans plus attendre.
Solutions
Détection de la compromission :
Afin de vérifier si un NAS Synology est compromis, vous pouvez :
• Auditer les journaux de connexion DSM à la recherche de sessions établies de manière anormale ou de volumes inhabituels de tentatives d'authentification.
• Vérifier l'intégrité des fichiers stockés et des fichiers système, à la recherche de fichiers ajoutés ou modifiés sans justification.
• Contrôler l'intégrité des sauvegardes stockées sur le NAS ainsi que l'état et la rétention des snapshots immuables configurés.
• Contrôler les journaux réseau à la recherche de connexions entrantes inhabituelles vers l'interface DSM.
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour DSM vers la version corrigée correspondant à la branche utilisée :
• DSM 7.2.1 : version 7.2.1-69057-12 ou ultérieure
• DSM 7.2.2 : version 7.2.2-72806-9 ou ultérieure
• DSM 7.3 : version 7.3.2-86009-4 ou ultérieure
• DSM 7.4 : version 7.4-90075 ou ultérieure
Mitigation
Aucun contournement officiel n'est proposé par Synology en dehors de la mise à jour. En attendant l'application du correctif, il est recommandé de ne pas exposer directement l'interface DSM sur internet, de placer le NAS derrière un VPN ou un pare-feu, et de surveiller les activités d'authentification anormales.
Références

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

