生活分享
Synology 发布 DSM 公告 SA-26:13:两个无需登录的 9.8 分漏洞,先核对版本号再更新
2026 年 9 月 18 日下午 4 点 17 分(台北时间),Synology 发布网络安全公告 Synology-SA-26:13,处理 DSM 的八个 CVE 编号,其中两个评为 Critical、CVSS 3.1 为 9.8,无需登录就可能被利用;公告的 Mitigation 栏写的是 None。整理各版本分支的修复版本,以及怎么自己核对 NAS 当前的版本(2026 年 9 月查证)。
阅读时间约 9 分钟

2026 年 9 月 18 日下午 4 点 17 分(台北时间),Synology 发布网络安全公告 Synology-SA-26:13 DSM,处理 DSM(DiskStation Manager,Synology NAS 的操作系统)的漏洞。这则公告的整体严重程度是 Critical、状态是 Resolved;公告列出的八个 CVE 编号里,两个由 Synology 评为 Critical、CVSS 3.1 基本分数 9.8,属于无需登录的远程攻击者可利用的一组。处理方式是把 DSM 至少升级到各版本分支各自的修复版本。
这篇文章的数据在 2026 年 9 月 26 日查核,读的是 Synology 的 SA-26:13 公告页、两条 CVE 记录(CVE-2026-13684、CVE-2026-13639,含 CISA 补上的评估),以及 DSM 版本说明。本站没有实际测试,也不提供替代做法;查不到答案的地方会直接写查不到。
9 月 18 日的公告写了什么
公告的正式名称是 Synology-SA-26:13 DSM,发布时间是 2026 年 9 月 18 日下午 4 点 17 分(台北时间,即 UTC+8),最后更新时间相同;页脚的 Revision 表只有第 1 版,日期同样是 9 月 18 日。以公告页查核到 2026 年 9 月 26 日,公告没有改版;之后如有改版,读者可以自己回到页面查看 Last Updated 与 Revision 表。
公告把八个 CVE 分成三组。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635 是远程攻击者可利用、无需登录,后果依个别 CVE 不同,可能是读写任意文件、造成拒绝服务,或获取非敏感信息。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666 需要已登录的远程用户才能利用,其中一种需要受害者点击了共享链接才会发生。CVE-2026-13623、CVE-2026-13683 则需要具有管理员权限的已登录用户才能利用,后果是读写有限的文件或获取非敏感信息。
评为 Critical、CVSS 3.1 基本分数 9.8 的只有两个:CVE-2026-13684 在 DSM 的 SCGI 组件,CVE-2026-13639 在 DSM 的登录逻辑,向量都含有 AV:N、AC:L、PR:N、UI:N,也就是无需权限、无需用户交互就能通过网络利用。无需登录的三个编号不能直接等同于“Critical 的两个”:CVE-2026-13635 同样无需登录,却只评为 Moderate,只让攻击者获取非敏感信息。公告的 Mitigation 栏写的是 None。
各版本分支的修复版本
公告的 Affected Products 表列出四条版本分支,修复版本都写的是“or above”(以上),详见下表。每一行的 Severity 栏都写的是 Critical,那是这条版本分支的整体等级,不代表八个 CVE 全部都是 Critical。表上没有列出 DSM 7.1、7.0 或 6.2;CVE 记录对早于 7.2.1 的版本标示的状态是 unknown(未知),不是“不受影响”。
DSM 版本说明把这四个修复版本的日期列在 2026 年 6 月 16 日到 7 月 29 日之间,都早于公告 9 月 18 日的发布日;以这两份来源查核到 2026 年 9 月 26 日,官方没有说明原因,这里不作推论。版本说明的 Fixed Issues 栏目,三个 Update 版本写的是修复另一则公告 Synology-SA-26:06,7.4-90075 写的安全修复是 Ghostscript 的 CVE-2023-43115 与“多个安全漏洞”,都没有点名 SA-26:13;要求升级到这些版本的是公告。
| 版本分支 | 公告要求的修复版本 | 版本说明上的写法与日期(末行为 CVE 记录) |
|---|---|---|
| DSM 7.4 | 7.4-90075 以上 | 7.4-90075,2026 年 6 月 16 日 |
| DSM 7.3 | 7.3.2-86009-4 以上 | 7.3.2-86009 Update 4,2026 年 7 月 29 日 |
| DSM 7.2.2 | 7.2.2-72806-9 以上 | 7.2.2-72806 Update 9,2026 年 6 月 30 日 |
| DSM 7.2.1 | 7.2.1-69057-12 以上 | 7.2.1-69057 Update 12,2026 年 6 月 30 日 |
| 早于 DSM 7.2.1 的版本 | 公告未列出 | 两条 CVE 记录标示为 unknown(未知) |
怎么核对自己的 NAS
核对自己的 NAS,第一步是查看当前的 DSM 版本号,对照上表公告要求的修复版本;查看版本号的界面路径,四份来源都没有写,这里不作猜测。DSM 7.3.2、7.2.2、7.2.1 三个 Update 版本的说明写道,NAS 可能因为更新还没推送到某个地区,或系统评估目前不需要更新,而不会通知用户;没有弹出通知不代表已经是修复版本。
四个修复版本的更新都会重新启动设备。7.4-90075 的说明另外写道,自动更新没有执行时可到控制台(Control Panel)手动更新,安装了这个版本之后无法降级。早于 DSM 7.2.1 的版本,公告没有列出,CVE 记录标示为 unknown(未知),这份公告对这些版本没有给出答案。
公告本身没有提供更新以外的做法,Mitigation 栏写的是 None(以公告页查核到 2026 年 9 月 26 日)。公告与两条 CVE 记录也都没有写出受影响的设备数量、地区分布,或任何与台湾有关的信息。
“Critical”与“没有已知利用”是什么意思
9.8 是 Synology 自己用 CVSS 3.1 算出来的评分,CVE 记录的 CNA(编号分配机构)也是 Synology,CISA 在 CVE 记录里没有另外给分。其余六个的 CVSS 3.1 分数依次是:CVE-2026-13673(Important、8.8,LDAP API,需登录)、CVE-2026-6205(Important、8.1,Upload API,需登录)、CVE-2026-13635(Moderate、5.3,Auth API,无需登录但只能获取非敏感信息)、CVE-2026-13623(Moderate、4.8,Theme API,需管理员权限)、CVE-2026-13666(Low、3.5,Sharing API,需登录且需受害者点击了共享链接)、CVE-2026-13683(Low、2.7,EventScheduler API,需管理员权限)。
CISA 以 ADP 身份在两条 CVE 记录中各补上一次 SSVC 评估,时间戳都在台北时间 9 月 19 日凌晨(美国时间仍是 9 月 18 日):CVE-2026-13684 是凌晨 3 点 14 分,CVE-2026-13639 是 3 点 13 分。两者的三个栏目都相同:Exploitation 是 none、Automatable 是 yes、Technical Impact 是 total;查核到 2026 年 9 月 26 日都没有再更新。这三个值要一起看,不能只挑 none 就说没事,也不能反过来说确定没有人利用。
还不知道的事,以及怎么自己查证
还有几件事查不到答案:公告没有写出漏洞是否已有公开的攻击程序或概念验证;Affected Products 表没有列出受影响的机型,只列出版本分支。公告也没有说明发布日为什么晚于版本说明上的修复版本日期,这里不推论原因。
读者能自己做的查证,是回到 SA-26:13 公告页查看 Last Updated 与 Revision 表有没有变成第 2 版,或回到 CVE-2026-13684、CVE-2026-13639 的记录查看 SSVC 评估的三个值有没有改变。查核日 2026 年 9 月 26 日的状态不代表之后不会改变。
常见问题
我的 NAS 没有弹出更新通知,是不是就代表没事?
不一定。DSM 7.3.2、7.2.2、7.2.1 三个 Update 版本的说明写道,NAS 可能因为更新还没推送到你所在的地区,或系统评估目前不需要更新,而不会弹出通知;没有收到通知不等于已经是修复版本,还是要自己查看 DSM 当前的版本号,对照公告要求的四个修复版本。
我用的是 DSM 7.1 或更旧的版本,会受影响吗?
公告的 Affected Products 表没有列出 DSM 7.1、7.0 或 6.2;两条 CVE 记录对早于 7.2.1 的版本,标示的状态是 unknown(未知),不是“不受影响”,也不是“受影响”。以这份公告与两条 CVE 记录查核到 2026 年 9 月 26 日,都没有给出答案。
公告的 Mitigation 栏写的是 None,是什么意思?
代表 Synology 没有在公告里提供更新以外的做法(以公告页查核到 2026 年 9 月 26 日);处理方式就是把 DSM 至少升级到公告列出的修复版本。
有没有证据显示这些漏洞已经被利用?
CISA 在两条 CVE 记录中各补上一次评估,时间戳是台北时间 9 月 19 日凌晨(美国时间 9 月 18 日),Exploitation(是否已知遭利用)栏目是 none;以这两条记录查核到 2026 年 9 月 26 日没有更新。但同一份评估的 Automatable 是 yes、Technical Impact 是 total,这是那个时间点的评估,不是保证,也不代表确定没有人利用。
为什么修复版本在版本说明上的日期,比公告日期还早?
公告列出的四个修复版本,在 DSM 版本说明上的日期是 2026 年 6 月 16 日到 7 月 29 日之间,确实早于 9 月 18 日的公告发布日;以公告与 DSM 版本说明查核到 2026 年 9 月 26 日,两者都没有说明原因。
两个 Critical 漏洞分别在哪里?
CVE-2026-13684 发生在 DSM 的 SCGI 组件,CVE-2026-13639 发生在 DSM 的登录逻辑;两者的 CVSS 3.1 基本分数都是 9.8,向量都是无需权限、无需用户交互,就能通过网络利用,可能让远程攻击者读写任意文件并造成拒绝服务。公告没有进一步说明攻击手法,这里也不解释机制细节。
2026 年科技新闻总整理:硬件、平台、电信与法规的重点2026 年科技新闻总整理:硬件、平台、电信与法规的重点整理本站 2026 年的科技新闻解析,分成硬件、平台、计算基础设施、台湾政策与欧盟法规五组:iPhone Duo 与九月新机、M6 与 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 订阅新规则、WordPress 与 Synology 的安全更新、NVIDIA 三则公告、6G 频谱研讨会、台马海缆、主权 AI 语料库、《网络弹性法案》通报义务、KIDS Act 提案、Apple 欧盟 App 条款与追踪透明度询问框。不做购买建议,厂商宣称一律归因,每篇都附官方来源与查核日。阅读全文
欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报2026 年 9 月 11 日,欧盟《网络弹性法案》第 14 条的通报义务开始适用,欧盟网络安全局(ENISA)同步启用单一通报平台。本文依据欧盟委员会通报义务页面、ENISA 新闻稿与常见问答,以及《欧盟公报》刊登的条例全文,说明制造商要多快通报、通报送到哪里、哪些义务已经适用、哪些要到 2027 年 12 月才轮到,并整理第 64 条订出的罚款上限。阅读全文
同主题延伸阅读
生活分享
WordPress 7.1.2 修复核心严重漏洞:各分支的修复版本与如何确认自己的网站
2026 年 9 月 22 日,WordPress 发布 7.1.2 安全版,修复一个自评为严重级别的核心漏洞,修复范围从最新的 7.1 分支回溯到 4.7 分支。美国时间 9 月 25 日,CISA 依据遭实际利用的证据将其列入已遭利用漏洞名录。这篇整理了各分支对应的修复版本,以及如何确认自己网站的版本号(2026 年 9 月查证)。
生活分享
高通发布两款 Snapdragon 旗舰手机平台:Extreme 版与 8 Elite Gen 6 差在哪
2026 年 9 月 22 日,高通同时发表 Snapdragon 8 Elite Extreme Gen 6 与 Snapdragon 8 Elite Gen 6 两款旗舰手机平台,电头茂宜岛。整理新闻稿怎么区分两款、Snapdragon Summit 伙伴引言点名哪些品牌,以及新闻稿没有写的代工厂、主频等规格数字、上市日与台湾信息。(2026 年 9 月查证)
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
引用本文的文章
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子