// HEISE ONLINE — CYBERSECURITY
Jetzt aktualisieren: Angreifer konnten beliebige Daten von Synology-NAS auslesen
Gleich auf drei verschiedenen Wegen konnten Angreifer Daten von Synology-NAS klauen. Der Hersteller behebt mit einem Flicken auch weniger dringende Lücken.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Der NAS-Hersteller Synology hat Sicherheitshinweise für sein hauseigenes Betriebssystem, den „DiskStation Manager“ (DSM), veröffentlicht. Diese beheben acht Sicherheitslücken, zwei davon kritisch. Über beide Fehler könnten Angreifer Daten aus einem Synology-NAS (Network Attached Storage) auslesen, sofern sie Netzwerkzugriff auf das Gerät haben.
Die Sicherheitslücken mit den CVE-IDs CVE-2026-13684 und CVE-2026-13639 haben eine CVSS-Wertung von 9.8 Punkten erhalten – und sollten durch Admins schnellstmöglich behoben werden. Sie erlauben Angreifern, beliebige Dateien aus der Ferne zu lesen oder schreiben und – etwa durch Löschung – Denial-of-Service-Angriffe auszuführen. Die knappe Beschreibung der Lücken auf der Synology-Hinweisseite dürfte Ransomware-Autoren und andere Kriminelle zügig auf den Plan rufen, denn ihre Ausnutzung ist nach Synologys Angaben sehr einfach.
Auch zwei weitere Bugs erlauben Angreifern, Daten auszulesen oder zu manipulieren – jedoch erst nach erfolgreicher Anmeldung am System. Und auch einen weiteren Klassiker aus der Sicherheitslücken-Mottenkiste hat ein Sicherheitsforscher in Synology DSM gefunden: Eine SQL-Injection mit niedrigem Schweregrad (CVE-2026-13683). Insgesamt acht CVE-IDs meldet Synology als behoben.
Admins sollten schnellstmöglich aktualisierte Versionen von DSM einspielen, die die Fehler beheben. Das sind im Einzelnen:
Eine Übergangslösung gibt Synology nicht an – wer nicht patchen kann, sollte das NAS übergangsweise zum NDS (Network Detached Storage) umfunktionieren. Der Hersteller war in der vergangenen Zeit mit Kunden aneinandergerasselt, weil er versuchte, sie mittels Kompatibilitätsprüfung an teure Speichermedien der Eigenmarke zu ketten.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.