ライフスタイル
SynologyがDSM勧告SA-26:13を公表:認証不要のCVSS 9.8脆弱性2件、バージョン番号を確認してから更新を
2026年9月18日午後4時17分(台北時間)、Synologyがセキュリティ勧告Synology-SA-26:13を公表し、DSMの8件のCVEに対応しました。うち2件はCriticalでCVSS 3.1スコアは9.8、認証なしで悪用される可能性があります。勧告のMitigation欄にはNoneと記載されています。各バージョン系列の修正版と、自分のNASの現在のバージョンを確認する方法を整理します(2026年9月確認)。
読了目安 13 分

2026年9月18日午後4時17分(台北時間)、Synologyはセキュリティ勧告Synology-SA-26:13 DSMを公表し、DSM(DiskStation Manager、Synology製NASのオペレーティングシステム)の脆弱性に対応しました。この勧告の全体の深刻度はCritical、ステータスはResolvedです。勧告が挙げる8件のCVEのうち2件はSynologyによってCriticalと評価され、CVSS 3.1基本値は9.8で、認証不要でリモート攻撃者が悪用できるグループに属します。対処方法は、DSMを各バージョン系列それぞれの修正版以上に更新することです。
本記事の内容は2026年9月26日に確認したもので、SynologyのSA-26:13勧告ページ、2件のCVE記録(CVE-2026-13684、CVE-2026-13639。CISAが追加した評価を含む)、およびDSMのリリースノートを読んでいます。当サイトは実機での検証を行っておらず、代替の対処法も提供しません。答えが見つからない箇所は、見つからないとそのまま記します。
9月18日の勧告に書かれていること
勧告の正式名称はSynology-SA-26:13 DSM、公表時刻は2026年9月18日午後4時17分(台北時間、UTC+8)で、最終更新時刻も同じです。ページ末尾のRevision表はRevision 1のみで、日付も9月18日です。勧告ページを2026年9月26日まで確認したところ、勧告は改訂されていません。今後改訂された場合は、読者自身がページのLast UpdatedとRevision表を確認できます。
勧告は8件のCVEを3グループに分けています。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635はリモート攻撃者が認証なしで悪用でき、影響はCVEごとに異なり、任意のファイルの読み書き、サービス拒否の発生、または非機密情報の取得のいずれかとなる可能性があります。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666は認証済みのリモートユーザーでなければ悪用できず、そのうち1件は被害者が共有URLをクリックした場合にのみ発生します。CVE-2026-13623、CVE-2026-13683は管理者権限を持つ認証済みユーザーでなければ悪用できず、影響は限られたファイルの読み書きまたは非機密情報の取得です。
CriticalでCVSS 3.1基本値9.8と評価されているのは2件のみです。CVE-2026-13684はDSMのSCGIコンポーネント、CVE-2026-13639はDSMのログインロジックにあり、どちらのベクトルもAV:N、AC:L、PR:N、UI:Nを含みます。つまり、権限もユーザー操作も不要でネットワーク経由で悪用できるということです。認証不要の3件を「Criticalの2件」とそのまま同一視することはできません。CVE-2026-13635も認証不要ですが、評価はModerateにとどまり、攻撃者が得られるのは非機密情報のみです。勧告のMitigation欄はNoneと記載されています。
各バージョン系列の修正版
勧告のAffected Products表には4つのバージョン系列が挙げられており、修正版はいずれも「or above」(以上)と記載されています。詳細は下表のとおりです。各行のSeverity欄はいずれもCriticalと記載されていますが、これはそのバージョン系列全体の等級であり、8件のCVEすべてがCriticalであることを意味しません。表にはDSM 7.1、7.0、6.2は挙げられていません。7.2.1より前のバージョンについて、CVE記録が示すステータスはunknown(不明)であり、「影響なし」ではありません。
DSMのリリースノートでは、この4つの修正版の日付は2026年6月16日から7月29日の間とされており、いずれも勧告の公表日である9月18日より前です。この2つの情報源を2026年9月26日まで確認しましたが、公式には理由の説明がなく、ここでは推測しません。リリースノートのFixed Issues欄では、3つのUpdateバージョンは別の勧告Synology-SA-26:06の修正だと記載されており、7.4-90075のセキュリティ修正はGhostscriptのCVE-2023-43115と「複数のセキュリティ脆弱性」とされ、いずれもSA-26:13には言及していません。これらのバージョンへの更新を求めているのは勧告のほうです。
| バージョン系列 | 勧告が求める修正版 | リリースノート上の表記と日付(最終行はCVE記録) |
|---|---|---|
| DSM 7.4 | 7.4-90075以上 | 7.4-90075、2026年6月16日 |
| DSM 7.3 | 7.3.2-86009-4以上 | 7.3.2-86009 Update 4、2026年7月29日 |
| DSM 7.2.2 | 7.2.2-72806-9以上 | 7.2.2-72806 Update 9、2026年6月30日 |
| DSM 7.2.1 | 7.2.1-69057-12以上 | 7.2.1-69057 Update 12、2026年6月30日 |
| DSM 7.2.1より前のバージョン | 勧告に記載なし | 2件のCVE記録がunknown(不明)と表示 |
自分のNASを確認する方法
自分のNASを確認する最初のステップは、現在のDSMバージョン番号を確認し、上表の勧告が求める修正版と照らし合わせることです。バージョン番号を確認する画面の場所は4つの情報源のいずれにも記載がなく、ここでは推測しません。DSM 7.3.2、7.2.2、7.2.1の3つのUpdateバージョンのリリースノートには、更新がまだ自分の地域に届いていない、またはシステムが現時点で更新の必要はないと判断したために、NASが通知しない場合があると書かれています。通知が表示されないことは、すでに修正版になっていることを意味しません。
4つの修正版はいずれも、更新すると装置が再起動します。7.4-90075のリリースノートにはさらに、自動更新が実行されない場合はコントロールパネル(Control Panel)で手動更新できること、このバージョンを導入した後はダウングレードできないことが書かれています。DSM 7.2.1より前のバージョンは勧告に記載がなく、CVE記録はunknown(不明)と表示しており、この勧告はこれらのバージョンについて答えを示していません。
勧告そのものは更新以外の対処法を示しておらず、Mitigation欄はNoneと記載されています(勧告ページで2026年9月26日まで確認)。勧告と2件のCVE記録のいずれにも、影響を受ける装置の台数、地域分布、台湾に関する情報は記載されていません。
「Critical」と「既知の悪用なし」とは何を意味するのか
9.8はSynology自身がCVSS 3.1で算出したスコアであり、CVE記録のCNA(採番機関)もSynologyで、CISAはCVE記録の中で別途スコアを付けていません。残り6件のCVSS 3.1スコアは順に、CVE-2026-13673(Important、8.8、LDAP API、要認証)、CVE-2026-6205(Important、8.1、Upload API、要認証)、CVE-2026-13635(Moderate、5.3、Auth API、認証不要だが非機密情報のみ取得可能)、CVE-2026-13623(Moderate、4.8、Theme API、要管理者権限)、CVE-2026-13666(Low、3.5、Sharing API、要認証かつ被害者が共有URLをクリックする必要あり)、CVE-2026-13683(Low、2.7、EventScheduler API、要管理者権限)です。
CISAはADPとして、2件のCVE記録それぞれに1回ずつSSVC評価を追加しており、タイムスタンプはいずれも台北時間9月19日未明(米国時間ではまだ9月18日)です。CVE-2026-13684は午前3時14分、CVE-2026-13639は午前3時13分です。両者とも3つの欄はいずれも同じで、Exploitationはnone、Automatableはyes、Technical Impactはtotalであり、2026年9月26日の確認時点まで更新されていません。この3つの値はあわせて見る必要があり、noneだけを取り出して問題ないと言うことはできず、逆に誰も悪用していないと断定することもできません。
まだわかっていないこと、自分で確認する方法
答えが見つからないことがいくつかあります。勧告には、脆弱性を突く公開の攻撃コードや概念実証が存在するかどうかの記載がありません。Affected Products表には影響を受ける機種は挙げられておらず、バージョン系列のみが挙げられています。勧告はまた、公表日がリリースノート上の修正版の日付より後になっている理由も説明しておらず、ここでは理由を推測しません。
読者が自分で確認できるのは、SA-26:13の勧告ページに戻ってLast UpdatedとRevision表がRevision 2になっていないかを見ること、またはCVE-2026-13684とCVE-2026-13639の記録に戻ってSSVC評価の3つの値が変わっていないかを見ることです。2026年9月26日の確認時点の状態が、その後も変わらないという意味ではありません。
よくある質問
自分のNASに更新通知が表示されないのは、問題がないということですか?
そうとは限りません。DSM 7.3.2、7.2.2、7.2.1の3つのUpdateバージョンのリリースノートには、更新がまだお使いの地域に届いていない、またはシステムが現時点で更新は不要と判断したために、通知が表示されない場合があると書かれています。通知がないことは、すでに修正版になっていることを意味しません。自分でDSMの現在のバージョン番号を確認し、勧告が求める4つの修正版と照らし合わせる必要があります。
DSM 7.1以前の古いバージョンを使っていますが、影響を受けますか?
勧告のAffected Products表にはDSM 7.1、7.0、6.2は挙げられていません。7.2.1より前のバージョンについて、2件のCVE記録が示すステータスはunknown(不明)であり、「影響なし」でも「影響あり」でもありません。この勧告と2件のCVE記録を2026年9月26日まで確認しましたが、答えは示されていません。
勧告のMitigation欄がNoneと書かれているのは、どういう意味ですか?
Synologyが勧告の中で更新以外の対処法を示していないということです(勧告ページで2026年9月26日まで確認)。対処方法は、DSMを勧告が挙げる修正版以上に更新することです。
これらの脆弱性がすでに悪用されているという証拠はありますか?
CISAは2件のCVE記録それぞれに1回ずつ評価を追加しており、タイムスタンプは台北時間9月19日未明(米国時間9月18日)です。Exploitation(既知の悪用の有無)欄はnoneで、この2件の記録は2026年9月26日の確認時点まで更新されていません。しかし同じ評価のAutomatableはyes、Technical Impactはtotalであり、これはその時点での評価であって保証ではなく、誰も悪用していないと断定するものでもありません。
なぜ修正版のリリースノート上の日付が、勧告の公表日より早いのですか?
勧告が挙げる4つの修正版は、DSMのリリースノート上では2026年6月16日から7月29日の間の日付となっており、確かに9月18日の勧告公表日より早いです。勧告とDSMリリースノートを2026年9月26日まで確認しましたが、いずれも理由を説明していません。
2件のCritical脆弱性は、それぞれどこにあるのですか?
CVE-2026-13684はDSMのSCGIコンポーネントで発生し、CVE-2026-13639はDSMのログインロジックで発生します。どちらもCVSS 3.1基本値は9.8で、ベクトルはいずれも権限もユーザー操作も不要でネットワーク経由で悪用でき、リモート攻撃者が任意のファイルを読み書きし、サービス拒否を引き起こす可能性があります。勧告はそれ以上の攻撃手法を説明しておらず、ここでも仕組みの詳細は解説しません。
2026年テクノロジーニュースまとめ:ハードウェア、プラットフォーム、通信、法規制の要点2026年テクノロジーニュースまとめ:ハードウェア、プラットフォーム、通信、法規制の要点当サイトの2026年のテクノロジーニュース解説を、ハードウェア、プラットフォーム、コンピューティング基盤、台湾の政策、EUの規制という5つのグループにまとめました。iPhone Duoと9月の新製品、M6とM5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store定期購読の新ルール、WordPressとSynologyのセキュリティ修正、NVIDIAの3件の発表、6G周波数シンポジウム、台馬海底ケーブル、主権AIコーパス、サイバーレジリエンス法の通報義務、KIDS Act提案、AppleのEU App条件とトラッキング確認画面を扱います。購入の助言はせず、ベンダーの主張には必ず帰属を明記し、各記事に公式情報源と確認日を添えています。記事全文を読む
EUサイバーレジリエンス法の通報義務が始動:9月11日から誰がどれだけ早く通報するのかEUサイバーレジリエンス法の通報義務が始動:9月11日から誰がどれだけ早く通報するのか2026年9月11日、EUサイバーレジリエンス法(Regulation (EU) 2024/2847)第14条の通報義務が適用され、ENISA(欧州連合サイバーセキュリティ機関)は単一通報プラットフォーム(Single Reporting Platform)を同時に稼働させました。本記事は欧州委員会の通報義務ページ、ENISAのプレスリリースとFAQ、そして官報に掲載された規則全文をもとに、製造者がどれだけ早く通報すべきか、通報先はどこか、どの義務がすでに始まっており、どれが2027年12月まで適用されないか、第64条が定める制裁金の上限を整理します。記事全文を読む
同じテーマの記事
ライフスタイル
WordPress 7.1.2がコアの重大な脆弱性を修正:各ブランチの修正バージョンと自サイトの確認方法
2026年9月22日、WordPressは自ら重大(critical severity)と評価したコアの脆弱性を修正するセキュリティリリース7.1.2を公開しました。修正範囲は最新の7.1系から4.7系まで遡ります。米国時間9月25日、CISAは実際に悪用された証拠に基づき、既知の悪用された脆弱性カタログに追加しました。本記事は各ブランチに対応する修正バージョンと、自サイトのバージョン番号の確認方法をまとめたものです(2026年9月確認)。
ライフスタイル
QualcommがSnapdragonフラッグシップ向けモバイルプラットフォームを2機種発表:Extreme版と8 Elite Gen 6は何が違うのか
2026年9月22日、QualcommはSnapdragon 8 Elite Extreme Gen 6とSnapdragon 8 Elite Gen 6という2機種のフラッグシップモバイルプラットフォームを同時に発表しました(発信地はマウイ)。プレスリリースが両者をどう区別しているか、Snapdragon Summitのパートナー発言がどのブランドを挙げているか、そしてプレスリリースに書かれていない受託製造先、クロック周波数などの仕様数値、発売日、台湾情報を整理します。(2026年9月確認)
ライフスタイル
Cloudflare、Traces をパブリックベータで提供開始:サイト運営者はリクエストがプラットフォームを通過する各ステップを1本のタイムラインで確認可能に
Cloudflare は2026年10月2日、Cloudflare Traces のパブリックベータ提供を発表した。Cloudflare を利用するサイト運営者や開発者は、リクエストがセキュリティルール、キャッシュ、ルーティング、オリジンサーバーを通過する過程を1本のタイムラインで確認でき、リクエストがブロックされたり遅くなったりした原因を特定しやすくなる。新しい料金体系は2026年12月1日から適用される。情報は Cloudflare 公式ブログによる。
ライフスタイル
Cloudflare、AI Gateway経由でWeb Search APIを提供開始 検索パートナーにクローラー規範の順守を求める
Cloudflareは2026年10月2日、AIエージェントがAI Gatewayを通じてリアルタイムのウェブ情報を検索できるWeb Search APIを発表した。最初のパートナーはCeramic.ai、Exa、Linkupの3社。Cloudflareによると、これらのパートナーのクローラーはVerified botsの要件を満たし、出典を明示する必要がある。AIアプリを開発する開発者にも、コンテンツがクロールされ得るサイト運営者にも関わる話題だ。
この記事を引用している記事
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け