Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 16.06.2026 · 3 min Lesezeit

Pwn2Own Ireland 2025: Kritische Lücke in Synology BeeStation ermöglicht vollständige Übernahme

Synology-Patch-News vom 27.05.2026: Drei Advisoires aus Pwn2Own Ireland 2025 mit Updates fuer BeeStation, DSM und C2 Identity Edge Server.

Moderne IT-News-Grafik zu Pwn2Own Ireland 2025 über eine kritische Sicherheitslücke in der Synology BeeStation, die eine vollständige Systemübernahme ermöglicht, mit NAS-Gerät, Warnsymbol, Schutzschild und Update-Hinweis. KI-generiert

Synology hat am 27.05.2026 drei Sicherheitslücken aus dem Pwn2Own-Ireland-Wettbewerb 2025 offengelegt und Patches veröffentlicht. Am schwersten wiegt eine kritische Lücke in der Consumer-NAS-Reihe BeeStation, die ohne Anmeldung ausgenutzt werden kann.

Drei Schwachstellen im Überblick

Die folgende Tabelle zeigt die drei Advisories, die Synology am 27.05.2026 veröffentlicht hat, mit CVSS-Wert, betroffenem Produkt und Patch-Status.

CVEProduktCVSSRisiko
CVE-2025-12686BeeStation (BSM)9,8kritisch (RCE ohne Login)
CVE-2025-13392DSM SSO8,1hoch (Auth-Bypass)
CVE-2025-14713C2 Identity Edge Server7,5mittel (Credential-Leak)

BeeStation: Buffer-Overflow in AdminCenter (CVE-2025-12686)

Die kritischste Lücke betrifft die Synology BeeStation BSM (Consumer-NAS mit 4 TB für Heimanwender). Im Dienst AdminCenter steckt ein Buffer-Overflow, der ohne vorherige Anmeldung das Ausführen beliebigen Programmcodes erlaubt. Der CVSS-Score liegt bei 9,8 von 10, das ist höchste Risikostufe. Die Lücke wurde von Synacktiv im Rahmen des Pwn2Own-Ireland-Wettbewerbs 2025 demonstriert.

Synology schließt die Lücke mit BeeStation OS 1.3.2-65648 und neür. Betroffen sind alle früheren Versionen. Prüfen Sie nach dem Patch, ob Ihre BeeStation die aktualisierte Firmware installiert hat.

DSM SSO: Authentifizierungs-Bypass (CVE-2025-13392)

Die zweite Lücke betrifft den Single-Sign-On-Dienst in Synology DiskStation Manager. Ein Timing-Angriff auf den Authentifizierungsablauf erlaubt es Angreifern, sich ohne gültige Zugangsdaten als administrativer Benutzer anzumelden. Der CVSS-Score ist 8,1. Die Forschergruppe Summoning Team hat die Schwachstelle auf Pwn2Own Ireland 2025 vorgeführt.

Für DiskStation Manager gilt: ein Update auf DSM 7.2.2-72806-5 (7.2er-Linie) oder DSM 7.3.1-86003-1 (7.3er-Linie) schließt die Lücke. Ältere DSM-Versionen erhalten keine Patches mehr – ein Upgrade ist zwingend.

C2 Identity: Anmeldedaten exponiert (CVE-2025-14713)

Die dritte Lücke betrifft den C2 Identity Edge Server von Synology. Ein Fehler in der Konfigurationsverarbeitung legt Anmeldedaten im Klartext auf einem öffentlich erreichbaren Pfad ab. Der CVSS-Score ist 7,5. Betroffen sind Installationen vor C2 Identity 1.3.0-1317.

Prüfen Sie nach dem Update, ob im Pfad /etc/c2identity/secrets/ noch lesbare Konfigurationsdateien liegen, und löschen Sie diese gegebenenfalls manüll.

Was Admins jetzt tun sollten

Wenn Sie eine Synology BeeStation, einen DiskStation Manager oder einen C2 Identity Server betreiben, handeln Sie zeitnah.

  1. BeeStation aktualisieren: Firmware auf 1.3.2-65648 oder neür bringen. Gehen Sie im BeeStation-OS auf Einstellungen › System › Update.
  2. DSM aktualisieren: DSM auf 7.2.2-72806-5 oder 7.3.1-86003-1 aktualisieren. Im DSM-Frontend unter Hauptmenü › Systemsteuerung › Aktualisieren und Wiederherstellen.
  3. C2 Identity aktualisieren: Update auf 1.3.0-1317 oder neür einspielen.
  4. Logs prüfen: Schaün Sie in den Systemprotokollen nach ungewöhnlichen Anmeldeversuchen oder unbekannten Admin-Konten aus den letzten 90 Tagen.
  5. Externe Erreichbarkeit einschränken: DSM-Verwaltungsports (5000/5001) nicht direkt aus dem Internet erreichbar machen. Setzen Sie stattdeßen ein VPN oder einen Reverse-Proxy mit Authentifizierung davor.

Paßende Anleitungen auf S-EDV

Quellen