生活分享

Synology DSM 公告 SA-26:13:兩個免登入的 9.8 分漏洞,先對版本號再更新

2026 年 9 月 18 日下午 4 點 17 分(台北時間),Synology 發布資安公告 Synology-SA-26:13,處理 DSM 的八個 CVE 編號,其中兩個評為 Critical、CVSS 3.1 為 9.8,不需要登入就可能被利用;公告的緩解措施欄寫 None。整理各版本線的修補版本,以及怎麼自己對照 NAS 目前的版本(2026 年 9 月查證)。

閱讀時間約 9 分鐘

原創插圖:一個四格儲存裝置外殼,其中兩格被標亮;箭頭指向一份版本清單,清單中一列被標亮,旁邊有一個打勾符號;不含商標或真實人物。
圖片:Mokaair (© Mokaair)

2026 年 9 月 18 日下午 4 點 17 分(台北時間),Synology 發布資安公告 Synology-SA-26:13 DSM,處理 DSM(DiskStation Manager,Synology NAS 的作業系統)的漏洞。這則公告的整體嚴重程度是 Critical、狀態是 Resolved;公告列出的八個 CVE 編號裡,兩個由 Synology 評為 Critical、CVSS 3.1 基本分數 9.8,屬於不需要登入的遠端攻擊者可利用的一組。處理方式是把 DSM 至少升到各版本線各自的修補版本。

這一篇的資料在 2026 年 9 月 26 日查核,讀的是 Synology 的 SA-26:13 公告頁、兩筆 CVE 紀錄(CVE-2026-13684、CVE-2026-13639,含 CISA 補上的評估),以及 DSM 版本說明。本站沒有實際測試,也不提供替代做法;查不到答案的地方會直接寫查不到。

9 月 18 日的公告寫了什麼

公告的正式名稱是 Synology-SA-26:13 DSM,發布時間是 2026 年 9 月 18 日下午 4 點 17 分(台北時間,即 UTC+8),最後更新時間相同;頁尾 Revision 表只有第 1 版,日期同樣是 9 月 18 日。以公告頁查核到 2026 年 9 月 26 日,公告沒有改版;之後如有改版,讀者可以自己回頁面看 Last Updated 與 Revision 表。

公告把八個 CVE 分成三組。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635 是遠端攻擊者可利用、不需要登入,後果依個別 CVE 不同,可能是讀寫任意檔案、造成阻斷服務,或取得非敏感資訊。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666 要已登入的遠端使用者才能利用,其中一種要受害者點了分享網址才會發生。CVE-2026-13623、CVE-2026-13683 則要有管理員權限的已登入使用者才能利用,後果是讀寫有限的檔案或取得非敏感資訊。

評為 Critical、CVSS 3.1 基本分數 9.8 的只有兩個:CVE-2026-13684 在 DSM 的 SCGI 元件,CVE-2026-13639 在 DSM 的登入邏輯,向量都有 AV:N、AC:L、PR:N、UI:N,即不需要權限、不需要使用者互動就能經網路利用。不需要登入的三個編號不能直接等同於「Critical 的兩個」:CVE-2026-13635 同樣不需要登入,卻只評為 Moderate,只讓攻擊者取得非敏感資訊。公告的緩解措施(Mitigation)欄寫 None。

各版本線的修補版本

公告的 Affected Products 表列出四條版本線,修補版本都寫「or above」(以上),詳見下表。每一列的 Severity 欄都寫 Critical,那是這條版本線的整體等級,不代表八個 CVE 全部都是 Critical。表上沒有列出 DSM 7.1、7.0 或 6.2;CVE 紀錄對早於 7.2.1 的版本標示的狀態是 unknown(未知),不是「不受影響」。

DSM 版本說明把這四個修補版本的日期列在 2026 年 6 月 16 日到 7 月 29 日之間,都早於公告 9 月 18 日的發布日;以這兩份來源查核到 2026 年 9 月 26 日,官方沒有說明原因,這裡不推論。版本說明的 Fixed Issues 欄位,三個 Update 版本寫的是修補另一則公告 Synology-SA-26:06,7.4-90075 寫的安全性修補是 Ghostscript 的 CVE-2023-43115 與「多個安全性弱點」,都沒有點名 SA-26:13;要求升到這些版本的是公告。

依 Synology 資安公告 Synology-SA-26:13、DSM 版本說明與兩筆 CVE 紀錄整理,查核日 2026 年 9 月 26 日;版本說明上的修補版本日期都早於 9 月 18 日的公告發布日。
版本線公告要求的修補版本版本說明上的寫法與日期(末列為 CVE 紀錄)
DSM 7.47.4-90075 以上7.4-90075,2026 年 6 月 16 日
DSM 7.37.3.2-86009-4 以上7.3.2-86009 Update 4,2026 年 7 月 29 日
DSM 7.2.27.2.2-72806-9 以上7.2.2-72806 Update 9,2026 年 6 月 30 日
DSM 7.2.17.2.1-69057-12 以上7.2.1-69057 Update 12,2026 年 6 月 30 日
早於 DSM 7.2.1 的版本公告未列兩筆 CVE 紀錄標示為 unknown(未知)

怎麼確認自己的 NAS

確認自己的 NAS,第一步是看目前的 DSM 版本號,對照上表公告要求的修補版本;查看版本號的畫面路徑,四份來源都沒有寫,這裡不猜測。DSM 7.3.2、7.2.2、7.2.1 三個 Update 版本的說明寫,NAS 可能因為更新還沒推到某個地區,或系統評估目前不需要更新,而不會通知使用者;沒有跳出通知不代表已經是修補版本。

四個修補版本的更新都會重新啟動裝置。7.4-90075 的說明另寫,自動更新沒有執行時可到控制台(Control Panel)手動更新,裝了這個版本之後沒辦法降級。早於 DSM 7.2.1 的版本,公告沒有列,CVE 紀錄標示為 unknown(未知),這份公告對這些版本沒有給答案。

公告本身沒有提供更新以外的做法,緩解措施欄寫的是 None(以公告頁查核到 2026 年 9 月 26 日)。公告與兩筆 CVE 紀錄也都沒有寫出受影響的裝置數量、地區分布,或任何跟台灣有關的資訊。

四格圖解:看版本號、對照修補版、手動更新、早於 7.2.1 的版本
Synology 2026 年 9 月 18 日發布資安公告 Synology-SA-26:13 後,確認自己的 NAS 是否已裝上修補版本的四個步驟,依 Synology 資安公告、CVE 紀錄與 DSM 版本說明整理,查核日 2026 年 9 月 26 日。 · 圖片:Mokaair (© Mokaair)

「Critical」與「沒有已知利用」是什麼意思

9.8 是 Synology 自己用 CVSS 3.1 算出來的評分,CVE 紀錄的 CNA(編號分配機構)也是 Synology,CISA 在 CVE 紀錄裡沒有另外給分數。其餘六個的 CVSS 3.1 分數依序是:CVE-2026-13673(Important、8.8,LDAP API,需登入)、CVE-2026-6205(Important、8.1,Upload API,需登入)、CVE-2026-13635(Moderate、5.3,Auth API,不需登入但只取得非敏感資訊)、CVE-2026-13623(Moderate、4.8,Theme API,需管理員權限)、CVE-2026-13666(Low、3.5,Sharing API,需登入且要受害者點了分享網址)、CVE-2026-13683(Low、2.7,EventScheduler API,需管理員權限)。

CISA 以 ADP 身分在兩筆 CVE 紀錄各補上一次 SSVC 評估,時間戳都在台北時間 9 月 19 日凌晨(美國時間仍是 9 月 18 日):CVE-2026-13684 是凌晨 3 點 14 分,CVE-2026-13639 是 3 點 13 分。兩者的三個欄位都相同:Exploitation 是 none、Automatable 是 yes、Technical Impact 是 total;查核到 2026 年 9 月 26 日都沒有再更新。這三個值要一起看,不能只挑 none 說沒事,也不能反過來說確定沒有人利用。

還不知道的事,以及怎麼自己查

還有幾件事查不到答案:公告沒有寫出漏洞是否已有公開的攻擊程式或概念驗證;Affected Products 表沒有列出受影響的機型,只列出版本線。公告也沒有說明發布日為什麼晚於版本說明上的修補版本日期,這裡不推論原因。

讀者能自己做的查證,是回到 SA-26:13 公告頁看 Last Updated 與 Revision 表有沒有變成第 2 版,或回到 CVE-2026-13684、CVE-2026-13639 的紀錄看 SSVC 評估的三個值有沒有改變。查核日 2026 年 9 月 26 日的狀態不代表之後不會改變。

常見問題

我的 NAS 沒有跳出更新通知,是不是就代表沒事?

不一定。DSM 7.3.2、7.2.2、7.2.1 三個 Update 版本的說明寫,NAS 可能因為更新還沒推到你所在的地區,或系統評估目前不需要更新,而不會跳出通知;沒有收到通知不等於已經是修補版本,還是要自己看 DSM 目前的版本號,對照公告要求的四個修補版本。

我用的是 DSM 7.1 或更舊的版本,會受影響嗎?

公告的 Affected Products 表沒有列出 DSM 7.1、7.0 或 6.2;兩筆 CVE 紀錄對早於 7.2.1 的版本,標示的狀態是 unknown(未知),不是「不受影響」,也不是「受影響」。以這份公告與兩筆 CVE 紀錄查核到 2026 年 9 月 26 日,都沒有給出答案。

公告的緩解措施欄寫 None,是什麼意思?

代表 Synology 沒有在公告裡提供更新以外的做法(以公告頁查核到 2026 年 9 月 26 日);處理方式就是把 DSM 至少升到公告列出的修補版本。

有沒有證據顯示這些漏洞已經被利用?

CISA 在兩筆 CVE 紀錄各補上一次評估,時間戳是台北時間 9 月 19 日凌晨(美國時間 9 月 18 日),Exploitation(是否已知遭利用)欄位是 none;以這兩筆紀錄查核到 2026 年 9 月 26 日沒有更新。但同一份評估的 Automatable 是 yes、Technical Impact 是 total,這是那個時點的評估,不是保證,也不代表確定沒有人利用。

為什麼修補版本在版本說明上的日期,比公告日期還早?

公告列出的四個修補版本,在 DSM 版本說明上的日期是 2026 年 6 月 16 日到 7 月 29 日之間,確實早於 9 月 18 日的公告發布日;以公告與 DSM 版本說明查核到 2026 年 9 月 26 日,兩者都沒有說明原因。

兩個 Critical 漏洞分別在哪裡?

CVE-2026-13684 發生在 DSM 的 SCGI 元件,CVE-2026-13639 發生在 DSM 的登入邏輯;兩者的 CVSS 3.1 基本分數都是 9.8,向量都是不需要權限、不需要使用者互動,就能經網路利用,可能讓遠端攻擊者讀寫任意檔案並造成阻斷服務。公告沒有進一步說明攻擊手法,這裡也不解釋機制細節。

最新旅遊情報攻略

資料來源

生活分享