라이프스타일
Synology, DSM 권고문 SA-26:13 발표: 인증 없이 악용 가능한 9.8점 취약점 2건, 버전 번호부터 확인을
2026년 9월 18일 오후 4시 17분(타이베이 시간), Synology가 보안 권고문 Synology-SA-26:13을 발표해 DSM의 CVE 8건에 대응했습니다. 이 중 2건은 Critical로 평가되었고 CVSS 3.1 점수는 9.8로, 인증 없이 악용될 수 있습니다. 권고문의 Mitigation 항목은 None으로 기재되어 있습니다. 각 버전 계열의 수정 버전과 자신의 NAS 현재 버전을 직접 확인하는 방법을 정리했습니다(2026년 9월 확인).
읽는 데 약 12분

2026년 9월 18일 오후 4시 17분(타이베이 시간), Synology는 보안 권고문 Synology-SA-26:13 DSM을 발표해 DSM(DiskStation Manager, Synology NAS의 운영체제)의 취약점에 대응했습니다. 이 권고문의 전체 심각도는 Critical, 상태는 Resolved입니다. 권고문이 나열한 CVE 8건 중 2건은 Synology가 Critical로 평가했으며 CVSS 3.1 기본 점수는 9.8로, 인증 없이 원격 공격자가 악용할 수 있는 그룹에 속합니다. 대응 방법은 DSM을 각 버전 계열의 수정 버전 이상으로 업데이트하는 것입니다.
이 글의 자료는 2026년 9월 26일에 확인했으며, Synology의 SA-26:13 권고문 페이지, CVE 기록 2건(CVE-2026-13684, CVE-2026-13639. CISA가 추가한 평가 포함), DSM 버전 노트를 읽었습니다. 본 사이트는 직접 시험해 보지 않았고, 대체 대응법도 제공하지 않습니다. 답을 찾을 수 없는 부분은 찾을 수 없다고 그대로 적었습니다.
9월 18일 권고문에 담긴 내용
권고문의 정식 명칭은 Synology-SA-26:13 DSM이며, 발표 시각은 2026년 9월 18일 오후 4시 17분(타이베이 시간, 즉 UTC+8)으로 최종 수정 시각도 같습니다. 페이지 하단의 Revision 표에는 Revision 1만 있으며 날짜도 9월 18일입니다. 권고문 페이지를 2026년 9월 26일까지 확인한 결과 권고문은 개정되지 않았습니다. 이후 개정되면 독자가 직접 페이지의 Last Updated와 Revision 표를 확인할 수 있습니다.
권고문은 CVE 8건을 세 그룹으로 나눕니다. CVE-2026-13684, CVE-2026-13639, CVE-2026-13635는 원격 공격자가 인증 없이 악용할 수 있으며, 결과는 개별 CVE마다 달라 임의의 파일 읽기·쓰기, 서비스 거부 유발, 또는 민감하지 않은 정보 획득일 수 있습니다. CVE-2026-13673, CVE-2026-6205, CVE-2026-13666은 인증된 원격 사용자여야 악용할 수 있으며, 그중 하나는 피해자가 공유 URL을 클릭해야만 발생합니다. CVE-2026-13623, CVE-2026-13683은 관리자 권한을 가진 인증된 사용자여야 악용할 수 있으며, 결과는 제한된 파일의 읽기·쓰기 또는 민감하지 않은 정보 획득입니다.
Critical로 평가되고 CVSS 3.1 기본 점수가 9.8인 것은 2건뿐입니다: CVE-2026-13684는 DSM의 SCGI 구성 요소에, CVE-2026-13639는 DSM의 로그인 로직에 있으며, 두 벡터 모두 AV:N, AC:L, PR:N, UI:N을 포함합니다. 즉 권한도 사용자 조작도 필요 없이 네트워크로 악용할 수 있다는 뜻입니다. 인증이 필요 없는 3건을 그대로 "Critical인 2건"과 동일시해서는 안 됩니다. CVE-2026-13635도 마찬가지로 인증이 필요 없지만 평가는 Moderate에 그치며, 공격자가 얻을 수 있는 것은 민감하지 않은 정보뿐입니다. 권고문의 Mitigation 항목은 None으로 기재되어 있습니다.
버전 계열별 수정 버전
권고문의 Affected Products 표에는 4개의 버전 계열이 나열되어 있으며, 수정 버전은 모두 "or above"(이상)로 기재되어 있습니다. 자세한 내용은 아래 표를 참고하시기 바랍니다. 각 행의 Severity 항목은 모두 Critical로 기재되어 있는데, 이는 해당 버전 계열 전체의 등급이며 CVE 8건이 모두 Critical이라는 뜻은 아닙니다. 표에는 DSM 7.1, 7.0, 6.2가 나열되어 있지 않습니다. 7.2.1보다 이전 버전에 대해 CVE 기록이 표시하는 상태는 unknown(알 수 없음)이며, "영향 없음"이 아닙니다.
DSM 버전 노트는 이 4개 수정 버전의 날짜를 2026년 6월 16일부터 7월 29일 사이로 기재하고 있으며, 모두 권고문 발표일인 9월 18일보다 이전입니다. 2026년 9월 26일까지 확인한 이 두 출처에는 이유에 대한 공식 설명이 없으며, 여기서는 추측하지 않습니다. 버전 노트의 Fixed Issues 항목에서 3개의 Update 버전은 다른 권고문 Synology-SA-26:06의 수정 사항이라고 기재되어 있고, 7.4-90075에 기재된 보안 수정 사항은 Ghostscript의 CVE-2023-43115와 "여러 보안 취약점"으로, 둘 다 SA-26:13을 지목하지 않습니다. 이 버전들로 업데이트하도록 요구하는 것은 권고문 쪽입니다.
| 버전 계열 | 권고문이 요구하는 수정 버전 | 버전 노트상의 표기와 날짜(마지막 행은 CVE 기록) |
|---|---|---|
| DSM 7.4 | 7.4-90075 이상 | 7.4-90075, 2026년 6월 16일 |
| DSM 7.3 | 7.3.2-86009-4 이상 | 7.3.2-86009 Update 4, 2026년 7월 29일 |
| DSM 7.2.2 | 7.2.2-72806-9 이상 | 7.2.2-72806 Update 9, 2026년 6월 30일 |
| DSM 7.2.1 | 7.2.1-69057-12 이상 | 7.2.1-69057 Update 12, 2026년 6월 30일 |
| DSM 7.2.1보다 이전 버전 | 권고문에 없음 | CVE 기록 2건 모두 unknown(알 수 없음)으로 표시 |
내 NAS를 확인하는 방법
내 NAS를 확인하는 첫 단계는 현재 DSM 버전 번호를 확인하고 위 표의 권고문이 요구하는 수정 버전과 비교하는 것입니다. 버전 번호를 확인하는 화면 경로는 네 출처 모두에 기재되어 있지 않아 여기서는 추측하지 않습니다. DSM 7.3.2, 7.2.2, 7.2.1 세 Update 버전의 버전 노트에는 업데이트가 아직 해당 지역에 배포되지 않았거나 시스템이 현재 업데이트가 필요 없다고 판단해 NAS가 알림을 보내지 않을 수 있다고 적혀 있습니다. 알림이 뜨지 않았다고 해서 이미 수정 버전이라는 뜻은 아닙니다.
네 수정 버전 모두 업데이트하면 기기가 재부팅됩니다. 7.4-90075의 버전 노트에는 추가로 자동 업데이트가 실행되지 않을 경우 제어판(Control Panel)에서 수동으로 업데이트할 수 있으며, 이 버전을 설치한 뒤에는 다운그레이드할 수 없다고 적혀 있습니다. DSM 7.2.1보다 이전 버전은 권고문에 나열되어 있지 않고 CVE 기록은 unknown(알 수 없음)으로 표시하고 있어, 이 권고문은 해당 버전에 대한 답을 주지 않습니다.
권고문 자체는 업데이트 외의 대응법을 제공하지 않으며, Mitigation 항목은 None으로 기재되어 있습니다(권고문 페이지를 2026년 9월 26일까지 확인). 권고문과 CVE 기록 2건 모두 영향을 받는 기기 수, 지역 분포, 대만과 관련된 정보를 기재하지 않았습니다.
'Critical'과 '알려진 악용 없음'은 무슨 뜻인가
9.8은 Synology가 자체적으로 CVSS 3.1로 산출한 점수이며, CVE 기록의 CNA(번호 부여 기관)도 Synology로, CISA는 CVE 기록에 별도의 점수를 매기지 않았습니다. 나머지 6건의 CVSS 3.1 점수는 순서대로: CVE-2026-13673(Important, 8.8, LDAP API, 로그인 필요), CVE-2026-6205(Important, 8.1, Upload API, 로그인 필요), CVE-2026-13635(Moderate, 5.3, Auth API, 로그인은 필요 없으나 민감하지 않은 정보만 획득), CVE-2026-13623(Moderate, 4.8, Theme API, 관리자 권한 필요), CVE-2026-13666(Low, 3.5, Sharing API, 로그인이 필요하고 피해자가 공유 URL을 클릭해야 함), CVE-2026-13683(Low, 2.7, EventScheduler API, 관리자 권한 필요)입니다.
CISA는 ADP 자격으로 CVE 기록 2건 각각에 SSVC 평가를 한 차례씩 추가했으며, 타임스탬프는 모두 타이베이 시간 9월 19일 새벽입니다(미국 시간으로는 아직 9월 18일): CVE-2026-13684는 새벽 3시 14분, CVE-2026-13639는 3시 13분입니다. 두 기록 모두 세 항목이 동일합니다: Exploitation은 none, Automatable은 yes, Technical Impact는 total이며, 2026년 9월 26일 확인 시점까지 다시 업데이트되지 않았습니다. 이 세 값은 함께 봐야 하며, none만 골라 문제없다고 말할 수도 없고, 반대로 아무도 악용하지 않았다고 단정할 수도 없습니다.
아직 알 수 없는 것, 그리고 직접 확인하는 방법
답을 찾을 수 없는 몇 가지가 더 있습니다. 권고문은 이 취약점에 공개된 공격 코드나 개념 증명이 있는지 밝히지 않았습니다. Affected Products 표에는 영향을 받는 기종이 아니라 버전 계열만 나열되어 있습니다. 권고문은 또한 발표일이 버전 노트상의 수정 버전 날짜보다 늦은 이유도 설명하지 않았으며, 여기서는 이유를 추측하지 않습니다.
독자가 직접 할 수 있는 확인은 SA-26:13 권고문 페이지로 돌아가 Last Updated와 Revision 표가 Revision 2로 바뀌었는지 보거나, CVE-2026-13684와 CVE-2026-13639 기록으로 돌아가 SSVC 평가의 세 값이 바뀌었는지 보는 것입니다. 확인일인 2026년 9월 26일의 상태가 이후에도 바뀌지 않는다는 뜻은 아닙니다.
자주 묻는 질문
제 NAS에 업데이트 알림이 뜨지 않았는데, 문제가 없다는 뜻인가요?
꼭 그런 것은 아닙니다. DSM 7.3.2, 7.2.2, 7.2.1 세 Update 버전의 버전 노트에는 업데이트가 아직 사용자의 지역에 배포되지 않았거나 시스템이 현재 업데이트가 필요 없다고 판단해 알림이 뜨지 않을 수 있다고 적혀 있습니다. 알림을 받지 못했다고 해서 이미 수정 버전이라는 뜻은 아니며, 직접 DSM의 현재 버전 번호를 확인해 권고문이 요구하는 네 개의 수정 버전과 비교해야 합니다.
DSM 7.1 이하의 예전 버전을 사용 중인데, 영향을 받나요?
권고문의 Affected Products 표에는 DSM 7.1, 7.0, 6.2가 나열되어 있지 않습니다. 7.2.1보다 이전 버전에 대해 CVE 기록 2건이 표시하는 상태는 unknown(알 수 없음)이며, "영향 없음"도 "영향 있음"도 아닙니다. 이 권고문과 CVE 기록 2건을 2026년 9월 26일까지 확인했지만 답은 나와 있지 않습니다.
권고문의 Mitigation 항목이 None으로 적혀 있는데, 무슨 뜻인가요?
Synology가 권고문에서 업데이트 외의 대응법을 제공하지 않았다는 뜻입니다(권고문 페이지를 2026년 9월 26일까지 확인). 대응 방법은 DSM을 권고문이 나열한 수정 버전 이상으로 업데이트하는 것입니다.
이 취약점들이 이미 악용되었다는 증거가 있나요?
CISA는 CVE 기록 2건 각각에 평가를 한 차례씩 추가했으며, 타임스탬프는 타이베이 시간 9월 19일 새벽(미국 시간 9월 18일)입니다. Exploitation(알려진 악용 여부) 항목은 none이고, 이 두 기록은 2026년 9월 26일 확인 시점까지 업데이트되지 않았습니다. 하지만 같은 평가의 Automatable은 yes, Technical Impact는 total이며, 이는 그 시점의 평가일 뿐 보장이 아니고, 아무도 악용하지 않았다고 단정하는 것도 아닙니다.
왜 수정 버전의 버전 노트상 날짜가 권고문 날짜보다 이른가요?
권고문이 나열한 네 개의 수정 버전은 DSM 버전 노트상 2026년 6월 16일부터 7월 29일 사이 날짜로 기재되어 있으며, 실제로 9월 18일의 권고문 발표일보다 이릅니다. 권고문과 DSM 버전 노트를 2026년 9월 26일까지 확인했지만, 둘 다 이유를 설명하지 않았습니다.
Critical 취약점 2건은 각각 어디에 있나요?
CVE-2026-13684는 DSM의 SCGI 구성 요소에서, CVE-2026-13639는 DSM의 로그인 로직에서 발생합니다. 둘 다 CVSS 3.1 기본 점수는 9.8이며, 벡터는 모두 권한도 사용자 조작도 필요 없이 네트워크로 악용할 수 있어, 원격 공격자가 임의의 파일을 읽고 쓰며 서비스 거부를 일으킬 수 있습니다. 권고문은 구체적인 공격 방법을 더 설명하지 않으며, 여기서도 메커니즘의 세부 사항은 설명하지 않습니다.
2026년 테크 뉴스 총정리: 하드웨어, 플랫폼, 통신, 규제의 핵심2026년 테크 뉴스 총정리: 하드웨어, 플랫폼, 통신, 규제의 핵심본 사이트의 2026년 테크 뉴스 해설을 하드웨어, 플랫폼, 컴퓨팅 인프라, 대만 정책, EU 규제라는 다섯 그룹으로 정리했습니다. iPhone Duo와 9월 신제품, M6와 M5 Ultra, Snapdragon 8 Elite Gen 6, Project Zenith, Pixel Drop, App Store 구독 새 규칙, WordPress와 Synology의 보안 패치, NVIDIA의 세 건의 발표, 6G 주파수 심포지엄, 대만-마쭈 해저케이블, 주권 AI 코퍼스, 사이버복원력법의 통보 의무, KIDS Act 제안, Apple의 EU App 조건과 추적 투명성 프롬프트를 다룹니다. 구매 조언은 하지 않으며, 업체의 주장에는 항상 출처를 명시하고, 모든 기사에 공식 출처와 확인일을 붙입니다.전체 글 읽기
EU 사이버복원력법 통보 의무 시행: 9월 11일부터, 누가 얼마나 빨리 통보해야 하나EU 사이버복원력법 통보 의무 시행: 9월 11일부터, 누가 얼마나 빨리 통보해야 하나2026년 9월 11일, EU 사이버복원력법(Regulation (EU) 2024/2847) 제14조의 통보 의무가 적용되기 시작했고, ENISA(유럽연합 사이버보안청)는 동시에 단일 통보 플랫폼(Single Reporting Platform)을 가동했습니다. 이 글은 EU 집행위원회의 통보 의무 페이지, ENISA의 보도자료와 FAQ, 관보에 게재된 규정 전문을 바탕으로 제조자가 얼마나 빨리 통보해야 하는지, 통보처는 어디인지, 어떤 의무가 이미 시행 중이고 어떤 의무가 2027년 12월까지 기다려야 하는지, 그리고 제64조가 정한 과징금 상한을 정리합니다.전체 글 읽기
같은 주제의 글
라이프스타일
WordPress 7.1.2, 코어의 심각한 취약점 패치: 브랜치별 패치 버전과 내 사이트 확인 방법
2026년 9월 22일, WordPress는 스스로 심각(critical severity) 등급으로 평가한 코어 취약점을 패치하는 보안 릴리스 7.1.2를 배포했습니다. 패치 범위는 최신 7.1 브랜치부터 4.7 브랜치까지 거슬러 올라갑니다. 미국 시간 9월 25일, CISA는 실제로 악용된 증거를 근거로 이를 알려진 악용 취약점 목록에 추가했습니다. 이 글은 브랜치별 패치 버전과 내 사이트의 버전 번호를 확인하는 방법을 정리했습니다(2026년 9월 확인).
라이프스타일
퀄컴, Snapdragon 플래그십 모바일 플랫폼 두 종 발표: Extreme 버전과 8 Elite Gen 6는 어떻게 다른가
2026년 9월 22일, 퀄컴은 Snapdragon 8 Elite Extreme Gen 6와 Snapdragon 8 Elite Gen 6 두 종의 플래그십 모바일 플랫폼을 동시에 발표했습니다(발신지는 마우이). 보도자료가 두 제품을 어떻게 구분하는지, Snapdragon Summit 파트너 코멘트가 어떤 브랜드를 언급했는지, 그리고 보도자료에 없는 파운드리, 클럭 속도 등 사양 수치, 출시일, 대만 정보를 정리했습니다. (2026년 9월 확인)
라이프스타일
Cloudflare, Traces 공개 베타 출시: 웹사이트 운영자가 하나의 타임라인에서 요청이 플랫폼을 거치는 모든 단계를 확인
Cloudflare는 2026년 10월 2일 Cloudflare Traces 공개 베타 출시를 발표했다. Cloudflare를 사용하는 웹사이트 운영자와 개발자는 요청이 보안 규칙, 캐시, 라우팅, 오리진 서버를 거치는 과정을 하나의 타임라인에서 확인할 수 있어, 요청이 차단되거나 느려진 원인을 찾기 쉬워진다. 새 요금 체계는 2026년 12월 1일부터 적용된다. 정보 출처는 Cloudflare 공식 블로그다.
라이프스타일
Cloudflare, AI Gateway 통해 Web Search API 출시… 검색 파트너에 크롤러 규범 준수 요구
Cloudflare는 2026년 10월 2일 AI 에이전트가 AI Gateway를 통해 실시간 웹 정보를 조회할 수 있는 Web Search API 출시를 발표했다. 첫 파트너는 Ceramic.ai, Exa, Linkup이다. Cloudflare는 이들 파트너의 크롤러가 Verified bots 규범을 준수하고 출처를 표시해야 한다고 밝혔다. 이는 AI 애플리케이션을 만드는 개발자는 물론, 콘텐츠가 크롤링될 수 있는 웹사이트 운영자와도 관련된 소식이다.
이 글을 인용한 글
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행