Synology DSM: Zwei kritische Lücken erlauben unauthentifizierten Zugriff auf alle NAS-Daten

Was geschah

Synology hat heute ein Sicherheits-Advisory (SA_26_13) veröffentlicht, das acht Schwachstellen im DiskStation Manager (DSM) behebt. Zwei davon sind kritisch — und beide erfordern keine Authentifizierung. Wer ein Synology-NAS mit einer betroffenen DSM-Version im Netz hat und nicht patcht, öffnet Angreifern die Tür zu allen gespeicherten Daten.


Die beiden kritischen Lücken

CVE-2026-13684 — CVSS 9.8 (Critical)

  • Komponente: SCGI (Simple Common Gateway Interface)
  • CWE: CWE-116 — Improper Encoding or Escaping of Output
  • Auswirkung: Remote-Angreifer können beliebige Dateien lesen oder schreiben und Denial-of-Service-Angriffe ausführen
  • Voraussetzung: Keine. Keine Authentifizierung, keine User-Interaktion. Netzwerkzugriff reicht.

SCGI ist die Schnittstelle, über die DSM-intern Web-Anfragen verarbeitet werden. Eine fehlerhafte Encoding/Escape-Behandlung bedeutet, dass ein Angreifer der die DSM-Web-Oberfläche erreichen kann, Pfadangriffe konstruieren kann die über das SCGI-Interface hinausgehen — und damit Dateien lesen oder schreiben, die eigentlich geschützt sein sollten.

CVE-2026-13639 — CVSS 9.8 (Critical)

  • Komponente: Login-Logik
  • CWE: CWE-331 — Insufficient Entropy
  • Auswirkung: Remote-Angreifer können beliebige Dateien lesen oder schreiben und Denial-of-Service-Angriffe ausführen
  • Voraussetzung: Keine. Keine Authentifizierung, keine User-Interaktion.

Insufficient Entropy in der Login-Logik bedeutet typischerweise, dass Zufallswerte — Session-Tokens, Nonces, Challenge-Response-Werte — nicht ausreichend zufällig sind. Ein Angreifer kann diese Werte vorhersagen oder reproduzieren und damit die Authentifizierung umgehen oder manipulieren.

Warum diese Kombination brisant ist

Beide Lücken sind:

  • Remote (über das Netzwerk)
  • Unauthenticated (kein Login nötig)
  • No User Interaction (kein Klicken auf Links etc.)
  • Low Complexity (einfach auszunutzen, laut Synology)

CVSS 9.8 mit AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — das ist die maximale Ausprägung in jeder Kategorie. Network, Low Complexity, No Privileges, No Interaction, Scope Unchanged, vollständige Auswirkung auf Confidentiality, Integrity und Availability. Besser geht es im CVSS-3.1-Raster nicht.

Wer ein Synology-NAS im Netz hat — ob im Heimnetz, im SMB-Umfeld oder als Backup-Target in einem Unternehmensnetz — und die Web-Oberfläche ist erreichbar: Das ist ein Remote-Root-äquivalenter Zugriff auf alle Daten.


Die weiteren sechs Lücken

CVECVSSKomponenteAuswirkungVoraussetzung
CVE-2026-136738.8 (High)LDAP APIDateien lesen/schreiben, DoSAuthentifiziert
CVE-2026-62058.1 (High)Upload APIDateien schreiben, DoSAuthentifiziert
CVE-2026-136355.3 (Moderate)Auth APINicht-sensible Informationen lesenKeine (Pre-Auth)
CVE-2026-136234.8 (Moderate)Theme APIEingeschränkte Dateien lesen/schreiben (XSS)Admin-Privilegien
CVE-2026-136663.5 (Low)Sharing APIEingeschränkte Dateien schreiben (CRLF Injection)Authentifiziert + Opfer klickt Sharing-URL
CVE-2026-136832.7 (Low)EventScheduler APINicht-sensible Informationen lesen (SQL Injection)Admin-Privilegien

Zwei der mittleren Lücken (CVE-2026-13673, CVE-2026-6205) erlauben authentifizierten Benutzern beliebige Dateien zu lesen oder zu schreiben — was bei einem Mehrbenutzer-NAS ebenfalls kritisch sein kann, besonders wenn niedrig-privilegierte Accounts existieren.

Die SQL-Injection (CVE-2026-13683) benötigt Admin-Rechte und ist nur Low-Severity — aber der Klassiker aus der „Mottenkiste" zeigt, dass auch 2026 grundlegende Injections in etablierten Produkten überlebt haben.


Betroffene Versionen und Patches

DSM-VersionFix-Version
DSM 7.47.4-90075
DSM 7.37.3.2-86009-4
DSM 7.2.27.2.2-72806-9
DSM 7.2.17.2.1-69057-12

Wer eine ältere DSM-Version einsetzt (7.1 oder früher) sollte prüfen, ob Updates für sein Modell verfügbar sind. Synology stellt für ältere Versionen manchmal keine Patches mehr bereit — in diesem Fall bleibt nur der Upgrade auf eine unterstützte Version oder die Isolierung des Geräts.

Kein Workaround

Synology gibt keine Übergangslösung an. Wer nicht patchen kann — weil z.B. ein Modell keine aktuelle DSM-Version mehr unterstützt — sollte das NAS vom Netzwerk trennen. Heise formuliert es treffend: „zum NDS (Network Detached Storage) umfunktionieren."


Kontext: Synology und die Vertrauensfrage

Das Advisory kommt zu einem Zeitpunkt, an dem Synology ohnehin unter Druck steht. Der Hersteller hatte versucht, Kunden durch Kompatibilitätsprüfungen an teure Speichermedien der Eigenmarke zu ketten — eine Praxis die auf massive Kritik stieß und nach einem Kunden-Exodus zurückgenommen wurde. Mit DSM 7.3 wurden die Beschränkungen wieder gelockert.

Jetzt eine kritische, unauthentifizierte Schwachstelle in genau dem System das als vertrauenswürdiger Speicher verkauft wird — das passt nicht ins Narrativ. NAS-Geräte sind oft die letzte Verteidigungslinie für Backups und sensible Daten. Wenn das Betriebssystem selbst eine Lücke hat die beliebige Dateien ohne Login exponiert, dann wird das zu einem der attraktivsten Ziele für Ransomware-Autoren.

Ransomware-Gangs scannen routinemäßig nach exponierten NAS-Geräten. Synology-NAS sind weltweit verbreitet, oft mit statischen IPs oder DynDNS ins Internet freigegeben. Die Ausnutzung dieser Lücken ist laut Synology „einfach" — was bedeutet, dass automatisierte Scanner und Massenangriffe innerhalb von Tagen bis Wochen zu erwarten sind.


Was zu tun ist

  1. Sofort patchen. DSM-Update einspielen, passend zur installierten Version. Unter Systemsteuerung → Update & Wiederherstellung oder autoatisch konfiguriert.
  2. Nicht aufs Internet exponieren. DSM-Web-Oberfläche gehört nicht ins Internet. Port-Forwarding für DSM-Ports (5000, 5001) schließen. Wer Fernzugriff braucht: VPN oder Synology QuickConnect nutzen, aber die Oberfläche nicht direkt öffentlich erreichbar machen.
  3. Auto-Update aktivieren. Synology bietet automatische Sicherheitsupdates — die sollten eingeschaltet sein.
  4. Alte Modelle prüfen. Wer ein NAS betreibt das keine aktuelle DSM-Version mehr unterstützt: Isolieren oder ersetzen. Ein ungepatchtes NAS im Netz ist ein Risiko für alles, was im selben Netz liegt.

Forscher und Dank

Die Lücken wurden von mehreren unabhängigen Forschern gemeldet: Lam Jun Rong, DungNBN (Viettel Cyber Security), Uky, Juhyeop Lee (STEALIEN), Brendan O’Rourke und WinD39 (Viettel Cyber Security). Keine der Lücken wird derzeit aktiv ausgenutzt, es gibt keinen öffentlichen Proof-of-Concept. Aber die CVSS-Scores und die Einfachheit der Ausnutzung machen das zu einer Frage der Zeit.