生活分享
Synology DSM 公告 SA-26:13:兩個免登入的 9.8 分漏洞,先對版本號再更新
2026 年 9 月 18 日下午 4 點 17 分(台北時間),Synology 發布資安公告 Synology-SA-26:13,處理 DSM 的八個 CVE 編號,其中兩個評為 Critical、CVSS 3.1 為 9.8,不需要登入就可能被利用;公告的緩解措施欄寫 None。整理各版本線的修補版本,以及怎麼自己對照 NAS 目前的版本(2026 年 9 月查證)。
閱讀時間約 9 分鐘

2026 年 9 月 18 日下午 4 點 17 分(台北時間),Synology 發布資安公告 Synology-SA-26:13 DSM,處理 DSM(DiskStation Manager,Synology NAS 的作業系統)的漏洞。這則公告的整體嚴重程度是 Critical、狀態是 Resolved;公告列出的八個 CVE 編號裡,兩個由 Synology 評為 Critical、CVSS 3.1 基本分數 9.8,屬於不需要登入的遠端攻擊者可利用的一組。處理方式是把 DSM 至少升到各版本線各自的修補版本。
這一篇的資料在 2026 年 9 月 26 日查核,讀的是 Synology 的 SA-26:13 公告頁、兩筆 CVE 紀錄(CVE-2026-13684、CVE-2026-13639,含 CISA 補上的評估),以及 DSM 版本說明。本站沒有實際測試,也不提供替代做法;查不到答案的地方會直接寫查不到。
9 月 18 日的公告寫了什麼
公告的正式名稱是 Synology-SA-26:13 DSM,發布時間是 2026 年 9 月 18 日下午 4 點 17 分(台北時間,即 UTC+8),最後更新時間相同;頁尾 Revision 表只有第 1 版,日期同樣是 9 月 18 日。以公告頁查核到 2026 年 9 月 26 日,公告沒有改版;之後如有改版,讀者可以自己回頁面看 Last Updated 與 Revision 表。
公告把八個 CVE 分成三組。CVE-2026-13684、CVE-2026-13639、CVE-2026-13635 是遠端攻擊者可利用、不需要登入,後果依個別 CVE 不同,可能是讀寫任意檔案、造成阻斷服務,或取得非敏感資訊。CVE-2026-13673、CVE-2026-6205、CVE-2026-13666 要已登入的遠端使用者才能利用,其中一種要受害者點了分享網址才會發生。CVE-2026-13623、CVE-2026-13683 則要有管理員權限的已登入使用者才能利用,後果是讀寫有限的檔案或取得非敏感資訊。
評為 Critical、CVSS 3.1 基本分數 9.8 的只有兩個:CVE-2026-13684 在 DSM 的 SCGI 元件,CVE-2026-13639 在 DSM 的登入邏輯,向量都有 AV:N、AC:L、PR:N、UI:N,即不需要權限、不需要使用者互動就能經網路利用。不需要登入的三個編號不能直接等同於「Critical 的兩個」:CVE-2026-13635 同樣不需要登入,卻只評為 Moderate,只讓攻擊者取得非敏感資訊。公告的緩解措施(Mitigation)欄寫 None。
各版本線的修補版本
公告的 Affected Products 表列出四條版本線,修補版本都寫「or above」(以上),詳見下表。每一列的 Severity 欄都寫 Critical,那是這條版本線的整體等級,不代表八個 CVE 全部都是 Critical。表上沒有列出 DSM 7.1、7.0 或 6.2;CVE 紀錄對早於 7.2.1 的版本標示的狀態是 unknown(未知),不是「不受影響」。
DSM 版本說明把這四個修補版本的日期列在 2026 年 6 月 16 日到 7 月 29 日之間,都早於公告 9 月 18 日的發布日;以這兩份來源查核到 2026 年 9 月 26 日,官方沒有說明原因,這裡不推論。版本說明的 Fixed Issues 欄位,三個 Update 版本寫的是修補另一則公告 Synology-SA-26:06,7.4-90075 寫的安全性修補是 Ghostscript 的 CVE-2023-43115 與「多個安全性弱點」,都沒有點名 SA-26:13;要求升到這些版本的是公告。
| 版本線 | 公告要求的修補版本 | 版本說明上的寫法與日期(末列為 CVE 紀錄) |
|---|---|---|
| DSM 7.4 | 7.4-90075 以上 | 7.4-90075,2026 年 6 月 16 日 |
| DSM 7.3 | 7.3.2-86009-4 以上 | 7.3.2-86009 Update 4,2026 年 7 月 29 日 |
| DSM 7.2.2 | 7.2.2-72806-9 以上 | 7.2.2-72806 Update 9,2026 年 6 月 30 日 |
| DSM 7.2.1 | 7.2.1-69057-12 以上 | 7.2.1-69057 Update 12,2026 年 6 月 30 日 |
| 早於 DSM 7.2.1 的版本 | 公告未列 | 兩筆 CVE 紀錄標示為 unknown(未知) |
怎麼確認自己的 NAS
確認自己的 NAS,第一步是看目前的 DSM 版本號,對照上表公告要求的修補版本;查看版本號的畫面路徑,四份來源都沒有寫,這裡不猜測。DSM 7.3.2、7.2.2、7.2.1 三個 Update 版本的說明寫,NAS 可能因為更新還沒推到某個地區,或系統評估目前不需要更新,而不會通知使用者;沒有跳出通知不代表已經是修補版本。
四個修補版本的更新都會重新啟動裝置。7.4-90075 的說明另寫,自動更新沒有執行時可到控制台(Control Panel)手動更新,裝了這個版本之後沒辦法降級。早於 DSM 7.2.1 的版本,公告沒有列,CVE 紀錄標示為 unknown(未知),這份公告對這些版本沒有給答案。
公告本身沒有提供更新以外的做法,緩解措施欄寫的是 None(以公告頁查核到 2026 年 9 月 26 日)。公告與兩筆 CVE 紀錄也都沒有寫出受影響的裝置數量、地區分布,或任何跟台灣有關的資訊。
「Critical」與「沒有已知利用」是什麼意思
9.8 是 Synology 自己用 CVSS 3.1 算出來的評分,CVE 紀錄的 CNA(編號分配機構)也是 Synology,CISA 在 CVE 紀錄裡沒有另外給分數。其餘六個的 CVSS 3.1 分數依序是:CVE-2026-13673(Important、8.8,LDAP API,需登入)、CVE-2026-6205(Important、8.1,Upload API,需登入)、CVE-2026-13635(Moderate、5.3,Auth API,不需登入但只取得非敏感資訊)、CVE-2026-13623(Moderate、4.8,Theme API,需管理員權限)、CVE-2026-13666(Low、3.5,Sharing API,需登入且要受害者點了分享網址)、CVE-2026-13683(Low、2.7,EventScheduler API,需管理員權限)。
CISA 以 ADP 身分在兩筆 CVE 紀錄各補上一次 SSVC 評估,時間戳都在台北時間 9 月 19 日凌晨(美國時間仍是 9 月 18 日):CVE-2026-13684 是凌晨 3 點 14 分,CVE-2026-13639 是 3 點 13 分。兩者的三個欄位都相同:Exploitation 是 none、Automatable 是 yes、Technical Impact 是 total;查核到 2026 年 9 月 26 日都沒有再更新。這三個值要一起看,不能只挑 none 說沒事,也不能反過來說確定沒有人利用。
還不知道的事,以及怎麼自己查
還有幾件事查不到答案:公告沒有寫出漏洞是否已有公開的攻擊程式或概念驗證;Affected Products 表沒有列出受影響的機型,只列出版本線。公告也沒有說明發布日為什麼晚於版本說明上的修補版本日期,這裡不推論原因。
讀者能自己做的查證,是回到 SA-26:13 公告頁看 Last Updated 與 Revision 表有沒有變成第 2 版,或回到 CVE-2026-13684、CVE-2026-13639 的紀錄看 SSVC 評估的三個值有沒有改變。查核日 2026 年 9 月 26 日的狀態不代表之後不會改變。
常見問題
我的 NAS 沒有跳出更新通知,是不是就代表沒事?
不一定。DSM 7.3.2、7.2.2、7.2.1 三個 Update 版本的說明寫,NAS 可能因為更新還沒推到你所在的地區,或系統評估目前不需要更新,而不會跳出通知;沒有收到通知不等於已經是修補版本,還是要自己看 DSM 目前的版本號,對照公告要求的四個修補版本。
我用的是 DSM 7.1 或更舊的版本,會受影響嗎?
公告的 Affected Products 表沒有列出 DSM 7.1、7.0 或 6.2;兩筆 CVE 紀錄對早於 7.2.1 的版本,標示的狀態是 unknown(未知),不是「不受影響」,也不是「受影響」。以這份公告與兩筆 CVE 紀錄查核到 2026 年 9 月 26 日,都沒有給出答案。
公告的緩解措施欄寫 None,是什麼意思?
代表 Synology 沒有在公告裡提供更新以外的做法(以公告頁查核到 2026 年 9 月 26 日);處理方式就是把 DSM 至少升到公告列出的修補版本。
有沒有證據顯示這些漏洞已經被利用?
CISA 在兩筆 CVE 紀錄各補上一次評估,時間戳是台北時間 9 月 19 日凌晨(美國時間 9 月 18 日),Exploitation(是否已知遭利用)欄位是 none;以這兩筆紀錄查核到 2026 年 9 月 26 日沒有更新。但同一份評估的 Automatable 是 yes、Technical Impact 是 total,這是那個時點的評估,不是保證,也不代表確定沒有人利用。
為什麼修補版本在版本說明上的日期,比公告日期還早?
公告列出的四個修補版本,在 DSM 版本說明上的日期是 2026 年 6 月 16 日到 7 月 29 日之間,確實早於 9 月 18 日的公告發布日;以公告與 DSM 版本說明查核到 2026 年 9 月 26 日,兩者都沒有說明原因。
兩個 Critical 漏洞分別在哪裡?
CVE-2026-13684 發生在 DSM 的 SCGI 元件,CVE-2026-13639 發生在 DSM 的登入邏輯;兩者的 CVSS 3.1 基本分數都是 9.8,向量都是不需要權限、不需要使用者互動,就能經網路利用,可能讓遠端攻擊者讀寫任意檔案並造成阻斷服務。公告沒有進一步說明攻擊手法,這裡也不解釋機制細節。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報2026 年 9 月 11 日,歐盟《網路韌性法》第 14 條的通報義務開始適用,ENISA 同步啟用單一通報平台。本文依歐盟執委會通報頁面、ENISA 新聞稿與常見問答,以及《歐盟公報》刊登的規則全文,說明製造商要多快通報、通報送到哪裡、哪些義務已經上路、哪些要到 2027 年 12 月才輪到,並整理第 64 條訂出的罰則上限。閱讀全文
同主題延伸閱讀
生活分享
WordPress 7.1.2 修補核心嚴重漏洞:各分支的修補版本與怎麼確認自己的網站
2026 年 9 月 22 日,WordPress 發布 7.1.2 安全版,修補一個自評為嚴重等級的核心漏洞,修補範圍從最新的 7.1 分支回溯到 4.7 分支。美國時間 9 月 25 日,CISA 依遭實際利用的證據將它列入已遭利用漏洞清單。這篇整理各分支對應的修補版本,以及怎麼確認自己網站的版本號(2026 年 9 月查證)。
生活分享
高通發表兩款 Snapdragon 旗艦手機平台:Extreme 版與 8 Elite Gen 6 差在哪
2026 年 9 月 22 日,高通同時發表 Snapdragon 8 Elite Extreme Gen 6 與 Snapdragon 8 Elite Gen 6 兩款旗艦手機平台,電頭茂宜島。整理新聞稿怎麼區分兩款、Snapdragon Summit 夥伴引言點名哪些品牌,以及新聞稿沒有寫的代工廠、時脈等規格數字、上市日與台灣資訊。(2026 年 9 月查證)
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算