生活分享

Synology 发布 DSM 公告 SA-26:13:两个无需登录的 9.8 分漏洞,先核对版本号再更新

2026 年 9 月 18 日下午 4 点 17 分(台北时间),Synology 发布网络安全公告 Synology-SA-26:13,处理 DSM 的八个 CVE 编号,其中两个评为 Critical、CVSS 3.1 为 9.8,无需登录就可能被利用;公告的 Mitigation 栏写的是 None。整理各版本分支的修复版本,以及怎么自己核对 NAS 当前的版本(2026 年 9 月查证)。

阅读时间约 9 分钟

原创插图:一个四格存储装置外壳,其中两格被标亮;箭头指向一份版本清单,清单中一行被标亮,旁边有一个打勾符号;不含商标或真实人物。
图片:Mokaair (© Mokaair)

2026 年 9 月 18 日下午 4 点 17 分(台北时间),Synology 发布网络安全公告 Synology-SA-26:13 DSM,处理 DSM(DiskStation Manager,Synology NAS 的操作系统)的漏洞。这则公告的整体严重程度是 Critical、状态是 Resolved;公告列出的八个 CVE 编号里,两个由 Synology 评为 Critical、CVSS 3.1 基本分数 9.8,属于无需登录的远程攻击者可利用的一组。处理方式是把 DSM 至少升级到各版本分支各自的修复版本。

这篇文章的数据在 2026 年 9 月 26 日查核,读的是 Synology 的 SA-26:13 公告页、两条 CVE 记录(CVE-2026-13684、CVE-2026-13639,含 CISA 补上的评估),以及 DSM 版本说明。本站没有实际测试,也不提供替代做法;查不到答案的地方会直接写查不到。

9 月 18 日的公告写了什么

公告的正式名称是 Synology-SA-26:13 DSM,发布时间是 2026 年 9 月 18 日下午 4 点 17 分(台北时间,即 UTC+8),最后更新时间相同;页脚的 Revision 表只有第 1 版,日期同样是 9 月 18 日。以公告页查核到 2026 年 9 月 26 日,公告没有改版;之后如有改版,读者可以自己回到页面查看 Last Updated 与 Revision 表。

公告把八个 CVE 分成三组。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635 是远程攻击者可利用、无需登录,后果依个别 CVE 不同,可能是读写任意文件、造成拒绝服务,或获取非敏感信息。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666 需要已登录的远程用户才能利用,其中一种需要受害者点击了共享链接才会发生。CVE-2026-13623、CVE-2026-13683 则需要具有管理员权限的已登录用户才能利用,后果是读写有限的文件或获取非敏感信息。

评为 Critical、CVSS 3.1 基本分数 9.8 的只有两个:CVE-2026-13684 在 DSM 的 SCGI 组件,CVE-2026-13639 在 DSM 的登录逻辑,向量都含有 AV:N、AC:L、PR:N、UI:N,也就是无需权限、无需用户交互就能通过网络利用。无需登录的三个编号不能直接等同于“Critical 的两个”:CVE-2026-13635 同样无需登录,却只评为 Moderate,只让攻击者获取非敏感信息。公告的 Mitigation 栏写的是 None。

各版本分支的修复版本

公告的 Affected Products 表列出四条版本分支,修复版本都写的是“or above”(以上),详见下表。每一行的 Severity 栏都写的是 Critical,那是这条版本分支的整体等级,不代表八个 CVE 全部都是 Critical。表上没有列出 DSM 7.1、7.0 或 6.2;CVE 记录对早于 7.2.1 的版本标示的状态是 unknown(未知),不是“不受影响”。

DSM 版本说明把这四个修复版本的日期列在 2026 年 6 月 16 日到 7 月 29 日之间,都早于公告 9 月 18 日的发布日;以这两份来源查核到 2026 年 9 月 26 日,官方没有说明原因,这里不作推论。版本说明的 Fixed Issues 栏目,三个 Update 版本写的是修复另一则公告 Synology-SA-26:06,7.4-90075 写的安全修复是 Ghostscript 的 CVE-2023-43115 与“多个安全漏洞”,都没有点名 SA-26:13;要求升级到这些版本的是公告。

依 Synology 网络安全公告 Synology-SA-26:13、DSM 版本说明与两条 CVE 记录整理,查核日 2026 年 9 月 26 日;版本说明上的修复版本日期都早于 9 月 18 日的公告发布日。
版本分支公告要求的修复版本版本说明上的写法与日期(末行为 CVE 记录)
DSM 7.47.4-90075 以上7.4-90075,2026 年 6 月 16 日
DSM 7.37.3.2-86009-4 以上7.3.2-86009 Update 4,2026 年 7 月 29 日
DSM 7.2.27.2.2-72806-9 以上7.2.2-72806 Update 9,2026 年 6 月 30 日
DSM 7.2.17.2.1-69057-12 以上7.2.1-69057 Update 12,2026 年 6 月 30 日
早于 DSM 7.2.1 的版本公告未列出两条 CVE 记录标示为 unknown(未知)

怎么核对自己的 NAS

核对自己的 NAS,第一步是查看当前的 DSM 版本号,对照上表公告要求的修复版本;查看版本号的界面路径,四份来源都没有写,这里不作猜测。DSM 7.3.2、7.2.2、7.2.1 三个 Update 版本的说明写道,NAS 可能因为更新还没推送到某个地区,或系统评估目前不需要更新,而不会通知用户;没有弹出通知不代表已经是修复版本。

四个修复版本的更新都会重新启动设备。7.4-90075 的说明另外写道,自动更新没有执行时可到控制台(Control Panel)手动更新,安装了这个版本之后无法降级。早于 DSM 7.2.1 的版本,公告没有列出,CVE 记录标示为 unknown(未知),这份公告对这些版本没有给出答案。

公告本身没有提供更新以外的做法,Mitigation 栏写的是 None(以公告页查核到 2026 年 9 月 26 日)。公告与两条 CVE 记录也都没有写出受影响的设备数量、地区分布,或任何与台湾有关的信息。

四格图解:看版本号、对照修复版、手动更新、早于 7.2.1 的版本
Synology 于 2026 年 9 月 18 日发布网络安全公告 Synology-SA-26:13 后,核对自己的 NAS 是否已装上修复版本的四个步骤,依 Synology 网络安全公告、CVE 记录与 DSM 版本说明整理,查核日 2026 年 9 月 26 日。 · 图片:Mokaair (© Mokaair)

“Critical”与“没有已知利用”是什么意思

9.8 是 Synology 自己用 CVSS 3.1 算出来的评分,CVE 记录的 CNA(编号分配机构)也是 Synology,CISA 在 CVE 记录里没有另外给分。其余六个的 CVSS 3.1 分数依次是:CVE-2026-13673(Important、8.8,LDAP API,需登录)、CVE-2026-6205(Important、8.1,Upload API,需登录)、CVE-2026-13635(Moderate、5.3,Auth API,无需登录但只能获取非敏感信息)、CVE-2026-13623(Moderate、4.8,Theme API,需管理员权限)、CVE-2026-13666(Low、3.5,Sharing API,需登录且需受害者点击了共享链接)、CVE-2026-13683(Low、2.7,EventScheduler API,需管理员权限)。

CISA 以 ADP 身份在两条 CVE 记录中各补上一次 SSVC 评估,时间戳都在台北时间 9 月 19 日凌晨(美国时间仍是 9 月 18 日):CVE-2026-13684 是凌晨 3 点 14 分,CVE-2026-13639 是 3 点 13 分。两者的三个栏目都相同:Exploitation 是 none、Automatable 是 yes、Technical Impact 是 total;查核到 2026 年 9 月 26 日都没有再更新。这三个值要一起看,不能只挑 none 就说没事,也不能反过来说确定没有人利用。

还不知道的事,以及怎么自己查证

还有几件事查不到答案:公告没有写出漏洞是否已有公开的攻击程序或概念验证;Affected Products 表没有列出受影响的机型,只列出版本分支。公告也没有说明发布日为什么晚于版本说明上的修复版本日期,这里不推论原因。

读者能自己做的查证,是回到 SA-26:13 公告页查看 Last Updated 与 Revision 表有没有变成第 2 版,或回到 CVE-2026-13684、CVE-2026-13639 的记录查看 SSVC 评估的三个值有没有改变。查核日 2026 年 9 月 26 日的状态不代表之后不会改变。

常见问题

我的 NAS 没有弹出更新通知,是不是就代表没事?

不一定。DSM 7.3.2、7.2.2、7.2.1 三个 Update 版本的说明写道,NAS 可能因为更新还没推送到你所在的地区,或系统评估目前不需要更新,而不会弹出通知;没有收到通知不等于已经是修复版本,还是要自己查看 DSM 当前的版本号,对照公告要求的四个修复版本。

我用的是 DSM 7.1 或更旧的版本,会受影响吗?

公告的 Affected Products 表没有列出 DSM 7.1、7.0 或 6.2;两条 CVE 记录对早于 7.2.1 的版本,标示的状态是 unknown(未知),不是“不受影响”,也不是“受影响”。以这份公告与两条 CVE 记录查核到 2026 年 9 月 26 日,都没有给出答案。

公告的 Mitigation 栏写的是 None,是什么意思?

代表 Synology 没有在公告里提供更新以外的做法(以公告页查核到 2026 年 9 月 26 日);处理方式就是把 DSM 至少升级到公告列出的修复版本。

有没有证据显示这些漏洞已经被利用?

CISA 在两条 CVE 记录中各补上一次评估,时间戳是台北时间 9 月 19 日凌晨(美国时间 9 月 18 日),Exploitation(是否已知遭利用)栏目是 none;以这两条记录查核到 2026 年 9 月 26 日没有更新。但同一份评估的 Automatable 是 yes、Technical Impact 是 total,这是那个时间点的评估,不是保证,也不代表确定没有人利用。

为什么修复版本在版本说明上的日期,比公告日期还早?

公告列出的四个修复版本,在 DSM 版本说明上的日期是 2026 年 6 月 16 日到 7 月 29 日之间,确实早于 9 月 18 日的公告发布日;以公告与 DSM 版本说明查核到 2026 年 9 月 26 日,两者都没有说明原因。

两个 Critical 漏洞分别在哪里?

CVE-2026-13684 发生在 DSM 的 SCGI 组件,CVE-2026-13639 发生在 DSM 的登录逻辑;两者的 CVSS 3.1 基本分数都是 9.8,向量都是无需权限、无需用户交互,就能通过网络利用,可能让远程攻击者读写任意文件并造成拒绝服务。公告没有进一步说明攻击手法,这里也不解释机制细节。

最新旅游情报攻略

资料来源

生活分享