群暉 DSM 重大漏洞獲修補 用戶請盡速更新
網路安全

群暉 DSM 重大漏洞獲修補 用戶請盡速更新

AI News Bot
2026-09-23
預計閱讀 1 分鐘原文來源

群暉 DSM 重大漏洞獲修補 用戶請盡速更新

核心重點:群暉(Synology)於 9 月 18 日釋出 DSM 作業系統更新,修補 8 項安全漏洞,其中兩個 CVSS 評分高達 9.8 分的重大漏洞,影響 DSM 7.2.1、7.2.2、7.3、7.4 等多個版本。使用者務必依照所屬版本升級至已修補的 7.2.1‑69057‑12、7.2.2‑72806‑9、7.3.2‑86009‑4 及 7.4‑90075,降低被遠端攻擊的風險。

背景與漏洞說明

  • 漏洞概況:此次修補的 8 個漏洞中,最嚴重的兩個分別為 CVE‑2026‑13684 與 CVE‑2026‑13639,兩者皆屬於 遠端代碼執行(RCE) 類型,攻擊者可不需身分驗證即取得系統讀寫權限或發動服務阻斷(DoS)攻擊。
  • CVE‑2026‑13684:源自 DSM 的 SCGI 閘道器介面元件(SCGI 為 Simple Common Gateway Interface 的縮寫),攻擊者可藉由特製請求讀寫任意檔案,甚至取得系統層級的控制權。
  • CVE‑2026‑13639:涉及 DSM 的登入機制缺陷,允許遠端惡意使用者繞過驗證,直接對檔案系統執行讀寫或觸發服務中斷。

兩項漏洞的 CVSS 基礎分數皆為 9.8(滿分 10 分),屬於「臨界」等級,若未即時修補,企業與個人使用的 NAS(網路儲存裝置)將面臨資料外洩、服務中斷甚至被植入勒索軟體的高風險。

受影響範圍與實務影響

  • 受影響版本:DSM 7.2.1、7.2.2、7.3、7.4(含次要更新)皆在受影響行列。
  • 業務衝擊:許多中小企業與教育機構將群暉 NAS 作為檔案伺服器、備份中心或私有雲端儲存,漏洞若被利用,將直接危及關鍵資料的完整性與可用性。
  • 資安防護:即使已啟用防火牆或 VPN,若服務本身存在遠端執行缺陷,仍可能被繞過。因此,僅靠網路隔離不足以抵禦此類漏洞。

升級建議與未來展望

  1. 立即升級:依照官方說明,將系統升至 7.2.1‑69057‑12、7.2.2‑72806‑9、7.3.2‑86009‑4 或 7.4‑90075。升級前請先備份重要資料,以免升級過程中發生意外。

  2. 加強監控:部署入侵偵測系統(IDS)或日誌分析工具,留意異常登入與檔案存取行為。

  3. 定期檢查:將 DSM 更新列入例行維護流程,確保未來的安全補丁能即時套用。

隨著 IoT 與私有雲的普及,NAS 裝置的攻擊面持續擴大。群暉此次快速回應顯示供應商在資安漏洞修補上的韌性,但也提醒所有使用者:資安不是一次性的任務,而是持續的管理工作。務必保持系統更新、加強防禦,才能在資訊時代保護關鍵資產不受侵害。

分享