Synology warnt vor kritischen DSM-Lücken: Daten ohne Anmeldung auslesbar
Das Advisory Synology-SA-26:13 schließt acht Schwachstellen im DiskStation Manager. Zwei erreichen CVSS 9,8 und lassen sich ohne Anmeldung aus dem Netzwerk ausnutzen. Betroffen sind alle DSM-Versionen von 7.2.1 bis 7.4, eine Übergangslösung nennt Synology nicht.

Synology hat am 18. September 2026 ein Sicherheitsupdate für sein NAS-Betriebssystem DiskStation Manager veröffentlicht. Das Advisory Synology-SA-26:13 schließt acht Schwachstellen, zwei davon mit dem CVSS-Höchstbereich von 9,8 Punkten. Über diese beiden Lücken können Angreifer ohne jede Anmeldung beliebige Dateien auf dem NAS lesen und schreiben. Betroffen sind alle aktuellen DSM-Versionen von 7.2.1 bis 7.4.
Eine Übergangslösung nennt Synology ausdrücklich nicht. Im Advisory steht unter „Mitigation" schlicht „None". Wer nicht sofort patchen kann, muss das Gerät vom Netz nehmen.
Die beiden kritischen Lücken
CVE-2026-13684 (CVSS 9,8, CWE-116) steckt in der SCGI-Schnittstelle. Ausgaben werden dort nicht korrekt kodiert oder maskiert. Angreifer aus dem Netzwerk können dadurch beliebige Dateien lesen und schreiben sowie Denial-of-Service-Angriffe auslösen.
CVE-2026-13639 (CVSS 9,8, CWE-331) betrifft die Login-Logik und ist die technisch interessantere der beiden. Die Fehlerklasse „Insufficient Entropy" bedeutet: bei der Anmeldung erzeugte Werte waren zu wenig zufällig und damit vorhersagbar. Auch hier reicht Netzwerkzugriff, eine Anmeldung ist nicht nötig.
Der CVSS-Vektor beider Lücken lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Übersetzt heißt das: Angriff über das Netzwerk, geringe Komplexität, keine Rechte erforderlich, keine Nutzerinteraktion nötig, und volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Das ist die ungünstigste Kombination, die es gibt.
Wer ist betroffen?
Alle vier gepflegten DSM-Zweige. Synology stuft jeden einzelnen als kritisch ein:
| DSM-Version | Einstufung | Abgesichert ab |
|---|---|---|
| DSM 7.4 | Kritisch | 7.4-90075 |
| DSM 7.3 | Kritisch | 7.3.2-86009-4 |
| DSM 7.2.2 | Kritisch | 7.2.2-72806-9 |
| DSM 7.2.1 | Kritisch | 7.2.1-69057-12 |
Es gibt also keinen DSM-Zweig, der ungeschoren bleibt. Wer eine ältere Version als die genannten einsetzt, ist angreifbar.
Die weiteren sechs Lücken
Die übrigen Schwachstellen setzen eine Anmeldung voraus und sind dadurch weniger brisant, sollten aber mit demselben Update erledigt werden:
- CVE-2026-13673 (CVSS 8,8, CWE-732): falsch gesetzte Berechtigungen in der LDAP-API. Angemeldete Nutzer können beliebige Dateien lesen und schreiben.
- CVE-2026-6205 (CVSS 8,1, CWE-73): die Upload-API lässt sich über kontrollierte Dateinamen oder Pfade missbrauchen, um beliebige Dateien zu schreiben.
- CVE-2026-13635 (CVSS 5,3, CWE-116): die Auth-API gibt nicht sensible Informationen preis, und zwar ohne Anmeldung.
- CVE-2026-13623 (CVSS 4,8, CWE-79): Cross-Site-Scripting in der Theme-API, nur für Nutzer mit Administratorrechten ausnutzbar.
- CVE-2026-13666 (CVSS 3,5, CWE-93): CRLF-Injection in der Sharing-API. Sie greift, wenn ein Opfer auf eine Freigabe-URL klickt.
- CVE-2026-13683 (CVSS 2,7, CWE-89): SQL-Injection in der EventScheduler-API, ebenfalls nur mit Administratorrechten.
Wie kritisch ist das wirklich?
Die beiden Lücken mit 9,8 Punkten sind aus zwei Gründen ernst zu nehmen.
Erstens die Angriffsvoraussetzungen. Kein Konto, kein Klick des Opfers, geringe Komplexität. Es genügt, dass das Gerät über das Netz erreichbar ist. Bei einem NAS, das per Portweiterleitung oder QuickConnect aus dem Internet erreichbar gemacht wurde, bedeutet das unmittelbare Gefahr.
Zweitens die Art der Daten. Ein NAS ist in kleinen Unternehmen typischerweise der Ort, an dem alles zusammenläuft: Buchhaltung, Verträge, Personalunterlagen, Kundendaten, oft auch die Backups selbst. Wer dort beliebige Dateien lesen kann, hat Zugriff auf den Kern der Firmendaten. Wer schreiben kann, kann verschlüsseln.
Synology beschreibt die Lücken im Advisory bewusst knapp und veröffentlicht keine technischen Details. Das verzögert die Entwicklung von Angriffscode, verhindert sie aber nicht. Nach Veröffentlichung eines Patches lässt sich durch Vergleich der Programmversionen rekonstruieren, was geändert wurde. Bei Lücken dieser Einstufung ist erfahrungsgemäß mit Angriffsversuchen zu rechnen.
Was jetzt zu tun ist
Das Update lässt sich in DSM über Systemsteuerung, Aktualisieren und Wiederherstellen einspielen. Ein Neustart ist erforderlich, das NAS ist während dessen einige Minuten nicht erreichbar.
- Aktuelle Version prüfen. Unter Systemsteuerung, Aktualisieren und Wiederherstellen steht die installierte Build-Nummer. Sie muss mindestens der Tabelle oben entsprechen.
- Vor dem Update ein Backup der Konfiguration ziehen. Systemsteuerung, Aktualisieren und Wiederherstellen, Konfigurationssicherung. Das kostet eine Minute und erspart im Fehlerfall viel Arbeit.
- Update einspielen. Wo mehrere Geräte im Einsatz sind: mit dem aus dem Internet erreichbaren NAS beginnen, nicht mit dem im Serverraum.
- Erreichbarkeit aus dem Internet überprüfen. Portweiterleitungen auf Port 5000 und 5001 gehören auf den Prüfstand. Ein NAS braucht in den meisten Fällen keinen offenen Zugang aus dem Internet, ein VPN ist der bessere Weg.
- Protokolle sichten. Im Protokollzentrum nach fehlgeschlagenen und erfolgreichen Anmeldungen aus unbekannten Netzen suchen, insbesondere im Zeitraum vor dem Update.
- Wer nicht patchen kann, sollte das Gerät vom Netz trennen. Synology nennt keine Übergangslösung, und ohne Patch existiert kein Schutz auf Softwareebene.
Einordnung für kleine Unternehmen
Dieser Fall zeigt zwei Dinge, die über das konkrete Update hinausgehen.
Erstens: Ein NAS ist ein Server, kein Laufwerk. Es braucht denselben Update-Rhythmus wie jeder andere Server im Haus. In der Praxis läuft ein NAS oft jahrelang unbeachtet, weil es funktioniert. Genau das macht es angreifbar. Die automatische Update-Prüfung in DSM sollte aktiviert sein, mindestens für Sicherheitsupdates.
Zweitens: Wenn das Backup auf demselben Gerät liegt, das kompromittiert wird, ist es kein Backup. Angreifer mit Schreibrechten löschen oder verschlüsseln erreichbare Sicherungen mit. Eine Kopie außerhalb des Geräts, offline oder unveränderlich gespeichert, ist der Unterschied zwischen einem Zwischenfall und einem Datenverlust. Wie sich verschlüsselte Sicherungen auf ein zweites Ziel auslagern lassen, zeigt unsere Anleitung zu Duplicati auf Synology-Geräten. Wer beim Zugriff von außen nachrüsten will, findet in der Anleitung zu ntfy-Benachrichtigungen einen Weg, sich über Systemereignisse sofort informieren zu lassen.
Dass Synology in derselben Woche bereits mit einem Fehlalarm in Active Backup Aufmerksamkeit erregte, zeigt, wie viel Bewegung derzeit in der Produktpflege steckt. Wir hatten darüber im Artikel zum behobenen Defender-Fehlalarm bei Active Backup berichtet.
Quellen
- Synology Product Security Advisory Synology-SA-26:13 DSM, veröffentlicht am 18. September 2026
- heise online: Jetzt aktualisieren, Angreifer konnten beliebige Daten von Synology-NAS auslesen, 18. September 2026