ライフスタイル

SynologyがDSM勧告SA-26:13を公表:認証不要のCVSS 9.8脆弱性2件、バージョン番号を確認してから更新を

2026年9月18日午後4時17分(台北時間)、Synologyがセキュリティ勧告Synology-SA-26:13を公表し、DSMの8件のCVEに対応しました。うち2件はCriticalでCVSS 3.1スコアは9.8、認証なしで悪用される可能性があります。勧告のMitigation欄にはNoneと記載されています。各バージョン系列の修正版と、自分のNASの現在のバージョンを確認する方法を整理します(2026年9月確認)。

読了目安 13 分

オリジナルイラスト:4ベイのストレージ筐体で、2つのベイが強調されている。矢印はバージョン一覧へ続き、一行が強調され、その横にチェックマークがある。商標や実在の人物は含まない。
画像:Mokaair (© Mokaair)

2026年9月18日午後4時17分(台北時間)、Synologyはセキュリティ勧告Synology-SA-26:13 DSMを公表し、DSM(DiskStation Manager、Synology製NASのオペレーティングシステム)の脆弱性に対応しました。この勧告の全体の深刻度はCritical、ステータスはResolvedです。勧告が挙げる8件のCVEのうち2件はSynologyによってCriticalと評価され、CVSS 3.1基本値は9.8で、認証不要でリモート攻撃者が悪用できるグループに属します。対処方法は、DSMを各バージョン系列それぞれの修正版以上に更新することです。

本記事の内容は2026年9月26日に確認したもので、SynologyのSA-26:13勧告ページ、2件のCVE記録(CVE-2026-13684、CVE-2026-13639。CISAが追加した評価を含む)、およびDSMのリリースノートを読んでいます。当サイトは実機での検証を行っておらず、代替の対処法も提供しません。答えが見つからない箇所は、見つからないとそのまま記します。

9月18日の勧告に書かれていること

勧告の正式名称はSynology-SA-26:13 DSM、公表時刻は2026年9月18日午後4時17分(台北時間、UTC+8)で、最終更新時刻も同じです。ページ末尾のRevision表はRevision 1のみで、日付も9月18日です。勧告ページを2026年9月26日まで確認したところ、勧告は改訂されていません。今後改訂された場合は、読者自身がページのLast UpdatedとRevision表を確認できます。

勧告は8件のCVEを3グループに分けています。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635はリモート攻撃者が認証なしで悪用でき、影響はCVEごとに異なり、任意のファイルの読み書き、サービス拒否の発生、または非機密情報の取得のいずれかとなる可能性があります。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666は認証済みのリモートユーザーでなければ悪用できず、そのうち1件は被害者が共有URLをクリックした場合にのみ発生します。CVE-2026-13623、CVE-2026-13683は管理者権限を持つ認証済みユーザーでなければ悪用できず、影響は限られたファイルの読み書きまたは非機密情報の取得です。

CriticalでCVSS 3.1基本値9.8と評価されているのは2件のみです。CVE-2026-13684はDSMのSCGIコンポーネント、CVE-2026-13639はDSMのログインロジックにあり、どちらのベクトルもAV:N、AC:L、PR:N、UI:Nを含みます。つまり、権限もユーザー操作も不要でネットワーク経由で悪用できるということです。認証不要の3件を「Criticalの2件」とそのまま同一視することはできません。CVE-2026-13635も認証不要ですが、評価はModerateにとどまり、攻撃者が得られるのは非機密情報のみです。勧告のMitigation欄はNoneと記載されています。

各バージョン系列の修正版

勧告のAffected Products表には4つのバージョン系列が挙げられており、修正版はいずれも「or above」(以上)と記載されています。詳細は下表のとおりです。各行のSeverity欄はいずれもCriticalと記載されていますが、これはそのバージョン系列全体の等級であり、8件のCVEすべてがCriticalであることを意味しません。表にはDSM 7.1、7.0、6.2は挙げられていません。7.2.1より前のバージョンについて、CVE記録が示すステータスはunknown(不明)であり、「影響なし」ではありません。

DSMのリリースノートでは、この4つの修正版の日付は2026年6月16日から7月29日の間とされており、いずれも勧告の公表日である9月18日より前です。この2つの情報源を2026年9月26日まで確認しましたが、公式には理由の説明がなく、ここでは推測しません。リリースノートのFixed Issues欄では、3つのUpdateバージョンは別の勧告Synology-SA-26:06の修正だと記載されており、7.4-90075のセキュリティ修正はGhostscriptのCVE-2023-43115と「複数のセキュリティ脆弱性」とされ、いずれもSA-26:13には言及していません。これらのバージョンへの更新を求めているのは勧告のほうです。

Synology-SA-26:13、DSMリリースノート、CVE記録から作成。確認日2026年9月26日。リリースノート上の修正版の日付はいずれも勧告の公表日(9月18日)より前。
バージョン系列勧告が求める修正版リリースノート上の表記と日付(最終行はCVE記録)
DSM 7.47.4-90075以上7.4-90075、2026年6月16日
DSM 7.37.3.2-86009-4以上7.3.2-86009 Update 4、2026年7月29日
DSM 7.2.27.2.2-72806-9以上7.2.2-72806 Update 9、2026年6月30日
DSM 7.2.17.2.1-69057-12以上7.2.1-69057 Update 12、2026年6月30日
DSM 7.2.1より前のバージョン勧告に記載なし2件のCVE記録がunknown(不明)と表示

自分のNASを確認する方法

自分のNASを確認する最初のステップは、現在のDSMバージョン番号を確認し、上表の勧告が求める修正版と照らし合わせることです。バージョン番号を確認する画面の場所は4つの情報源のいずれにも記載がなく、ここでは推測しません。DSM 7.3.2、7.2.2、7.2.1の3つのUpdateバージョンのリリースノートには、更新がまだ自分の地域に届いていない、またはシステムが現時点で更新の必要はないと判断したために、NASが通知しない場合があると書かれています。通知が表示されないことは、すでに修正版になっていることを意味しません。

4つの修正版はいずれも、更新すると装置が再起動します。7.4-90075のリリースノートにはさらに、自動更新が実行されない場合はコントロールパネル(Control Panel)で手動更新できること、このバージョンを導入した後はダウングレードできないことが書かれています。DSM 7.2.1より前のバージョンは勧告に記載がなく、CVE記録はunknown(不明)と表示しており、この勧告はこれらのバージョンについて答えを示していません。

勧告そのものは更新以外の対処法を示しておらず、Mitigation欄はNoneと記載されています(勧告ページで2026年9月26日まで確認)。勧告と2件のCVE記録のいずれにも、影響を受ける装置の台数、地域分布、台湾に関する情報は記載されていません。

4コマ図解:バージョン確認、修正版との照合、手動更新、7.2.1より前のバージョン
Synologyが2026年9月18日にセキュリティ勧告Synology-SA-26:13を公表した後、自分のNASに修正版が導入済みか確認する4つのステップ。Synologyのセキュリティ勧告、CVE記録、DSMリリースノートから作成、確認日2026年9月26日。 · 画像:Mokaair (© Mokaair)

「Critical」と「既知の悪用なし」とは何を意味するのか

9.8はSynology自身がCVSS 3.1で算出したスコアであり、CVE記録のCNA(採番機関)もSynologyで、CISAはCVE記録の中で別途スコアを付けていません。残り6件のCVSS 3.1スコアは順に、CVE-2026-13673(Important、8.8、LDAP API、要認証)、CVE-2026-6205(Important、8.1、Upload API、要認証)、CVE-2026-13635(Moderate、5.3、Auth API、認証不要だが非機密情報のみ取得可能)、CVE-2026-13623(Moderate、4.8、Theme API、要管理者権限)、CVE-2026-13666(Low、3.5、Sharing API、要認証かつ被害者が共有URLをクリックする必要あり)、CVE-2026-13683(Low、2.7、EventScheduler API、要管理者権限)です。

CISAはADPとして、2件のCVE記録それぞれに1回ずつSSVC評価を追加しており、タイムスタンプはいずれも台北時間9月19日未明(米国時間ではまだ9月18日)です。CVE-2026-13684は午前3時14分、CVE-2026-13639は午前3時13分です。両者とも3つの欄はいずれも同じで、Exploitationはnone、Automatableはyes、Technical Impactはtotalであり、2026年9月26日の確認時点まで更新されていません。この3つの値はあわせて見る必要があり、noneだけを取り出して問題ないと言うことはできず、逆に誰も悪用していないと断定することもできません。

まだわかっていないこと、自分で確認する方法

答えが見つからないことがいくつかあります。勧告には、脆弱性を突く公開の攻撃コードや概念実証が存在するかどうかの記載がありません。Affected Products表には影響を受ける機種は挙げられておらず、バージョン系列のみが挙げられています。勧告はまた、公表日がリリースノート上の修正版の日付より後になっている理由も説明しておらず、ここでは理由を推測しません。

読者が自分で確認できるのは、SA-26:13の勧告ページに戻ってLast UpdatedとRevision表がRevision 2になっていないかを見ること、またはCVE-2026-13684とCVE-2026-13639の記録に戻ってSSVC評価の3つの値が変わっていないかを見ることです。2026年9月26日の確認時点の状態が、その後も変わらないという意味ではありません。

よくある質問

自分のNASに更新通知が表示されないのは、問題がないということですか?

そうとは限りません。DSM 7.3.2、7.2.2、7.2.1の3つのUpdateバージョンのリリースノートには、更新がまだお使いの地域に届いていない、またはシステムが現時点で更新は不要と判断したために、通知が表示されない場合があると書かれています。通知がないことは、すでに修正版になっていることを意味しません。自分でDSMの現在のバージョン番号を確認し、勧告が求める4つの修正版と照らし合わせる必要があります。

DSM 7.1以前の古いバージョンを使っていますが、影響を受けますか?

勧告のAffected Products表にはDSM 7.1、7.0、6.2は挙げられていません。7.2.1より前のバージョンについて、2件のCVE記録が示すステータスはunknown(不明)であり、「影響なし」でも「影響あり」でもありません。この勧告と2件のCVE記録を2026年9月26日まで確認しましたが、答えは示されていません。

勧告のMitigation欄がNoneと書かれているのは、どういう意味ですか?

Synologyが勧告の中で更新以外の対処法を示していないということです(勧告ページで2026年9月26日まで確認)。対処方法は、DSMを勧告が挙げる修正版以上に更新することです。

これらの脆弱性がすでに悪用されているという証拠はありますか?

CISAは2件のCVE記録それぞれに1回ずつ評価を追加しており、タイムスタンプは台北時間9月19日未明(米国時間9月18日)です。Exploitation(既知の悪用の有無)欄はnoneで、この2件の記録は2026年9月26日の確認時点まで更新されていません。しかし同じ評価のAutomatableはyes、Technical Impactはtotalであり、これはその時点での評価であって保証ではなく、誰も悪用していないと断定するものでもありません。

なぜ修正版のリリースノート上の日付が、勧告の公表日より早いのですか?

勧告が挙げる4つの修正版は、DSMのリリースノート上では2026年6月16日から7月29日の間の日付となっており、確かに9月18日の勧告公表日より早いです。勧告とDSMリリースノートを2026年9月26日まで確認しましたが、いずれも理由を説明していません。

2件のCritical脆弱性は、それぞれどこにあるのですか?

CVE-2026-13684はDSMのSCGIコンポーネントで発生し、CVE-2026-13639はDSMのログインロジックで発生します。どちらもCVSS 3.1基本値は9.8で、ベクトルはいずれも権限もユーザー操作も不要でネットワーク経由で悪用でき、リモート攻撃者が任意のファイルを読み書きし、サービス拒否を引き起こす可能性があります。勧告はそれ以上の攻撃手法を説明しておらず、ここでも仕組みの詳細は解説しません。

最新の旅の情報・ガイド

出典

ライフスタイル