Krytyczna luka w Synology DSM (CVE‑2026‑32746, CVSS 9.8) – zdalne przejęcie NAS bez logowania

W marcu 2026 Synology opublikowało pilny komunikat bezpieczeństwa dotyczący jednej z najpoważniejszych luk w historii DSM. Podatność CVE‑2026‑32746, oceniona na CVSS 9.8, pozwala niezalogowanemu atakującemu przejąć pełną kontrolę nad serwerem NAS poprzez zdalne wykonanie kodu.

Luka dotyczy milionów urządzeń na całym świecie i wymaga natychmiastowej aktualizacji.

Na czym polega luka CVE‑2026‑32746?

Podatność znajduje się w usłudze telnetd pakietu GNU Inetutils (do wersji 2.7). Błąd to klasyczny buffer overflow (CWE‑120) w obsłudze opcji LINEMODE SLC.

Konsekwencje:

  • zdalne wykonanie dowolnych komend jako root,
  • brak potrzeby logowania,
  • atak możliwy z sieci lokalnej lub – jeśli Telnet był wystawiony – z internetu.

Według Synology, błąd wynika z nieprawidłowej walidacji danych wejściowych, co prowadzi do out‑of‑bounds write i umożliwia przejęcie procesu telnetd.

Które wersje DSM są podatne?

Zgodnie z oficjalnym advisory Synology-SA-26:03, podatne są:

  • DSM 7.3
  • DSM 7.2.2
  • DSM 7.2.1
  • DSMUC 3.1

Wszystkie te wersje wymagają aktualizacji do najnowszych buildów bezpieczeństwa.

Systemy BeeStation OS, SRM oraz VS600HD nie są podatne.

Jak wygląda atak?

Zgodnie z analizami niezależnych firm bezpieczeństwa:

  1. Atakujący wysyła specjalnie spreparowane pakiety Telnet.
  2. Błąd w funkcji add_slc() powoduje nadpisanie pamięci.
  3. Możliwe jest wykonanie dowolnego kodu z uprawnieniami root.
  4. Atak nie wymaga żadnej autoryzacji.

To oznacza pełne przejęcie NAS – łącznie z danymi, usługami, snapshotami i kluczami szyfrowania.

Dlaczego luka jest tak groźna?

  • CVSS 9.8 – prawie maksymalna ocena
  • atak bez logowania,
  • dotyczy podstawowej usługi systemowej,
  • możliwe pełne przejęcie urządzenia,
  • podatność istnieje w popularnym pakiecie GNU Inetutils, co zwiększa ryzyko exploitów.

Eksperci podkreślają, że podatność jest „łatwa do wykorzystania” i może zostać zautomatyzowana w botnetach.

Jak zabezpieczyć NAS? (zalecenia Synology)

1. Natychmiast zainstalować aktualizację DSM

Synology wydało poprawki:

  • DSM 7.3 → 7.3.2‑86009‑3
  • DSM 7.2.2 → 7.2.2‑72806‑8
  • DSM 7.2.1 → 7.2.1‑69057‑11
  • DSMUC 3.1 → 3.1.5‑23082

2. Wyłączyć Telnet (jeśli był aktywny)

Synology zaleca całkowite wyłączenie Telnetu i używanie SSH.

3. Sprawdzić logi pod kątem nietypowych połączeń Telnet

4. Wymusić zmianę haseł użytkowników

5. Włączyć firewall DSM i blokadę geograficzną

Czy luka była wykorzystywana w atakach?

Na dzień publikacji advisory nie potwierdzono aktywnego wykorzystania, ale biorąc pod uwagę:

  • prostotę exploita,
  • globalną popularność DSM,
  • fakt, że kod podatnego pakietu jest publiczny,

eksperci przewidują, że exploit pojawi się w publicznych repozytoriach w krótkim czasie.

Co to oznacza dla firm i użytkowników domowych?

Firmy:

  • ryzyko przejęcia danych klientów,
  • możliwość zaszyfrowania backupów,
  • potencjalne naruszenie RODO,
  • ryzyko lateral movement w sieci.

Użytkownicy domowi:

  • utrata zdjęć, dokumentów, kopii zapasowych,
  • możliwość włączenia NAS do botnetu,
  • ryzyko kradzieży danych logowania.

Podsumowanie

CVE‑2026‑32746 to jedna z najpoważniejszych luk w historii Synology DSM. Pozwala na zdalne przejęcie NAS bez logowania, a podatne są wszystkie popularne wersje DSM 7.x. Synology wydało poprawki, ale urządzenia bez aktualizacji pozostają w pełni narażone.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *