W marcu 2026 Synology opublikowało pilny komunikat bezpieczeństwa dotyczący jednej z najpoważniejszych luk w historii DSM. Podatność CVE‑2026‑32746, oceniona na CVSS 9.8, pozwala niezalogowanemu atakującemu przejąć pełną kontrolę nad serwerem NAS poprzez zdalne wykonanie kodu.
Luka dotyczy milionów urządzeń na całym świecie i wymaga natychmiastowej aktualizacji.
Na czym polega luka CVE‑2026‑32746?
Podatność znajduje się w usłudze telnetd pakietu GNU Inetutils (do wersji 2.7). Błąd to klasyczny buffer overflow (CWE‑120) w obsłudze opcji LINEMODE SLC.
Konsekwencje:
- zdalne wykonanie dowolnych komend jako root,
- brak potrzeby logowania,
- atak możliwy z sieci lokalnej lub – jeśli Telnet był wystawiony – z internetu.
Według Synology, błąd wynika z nieprawidłowej walidacji danych wejściowych, co prowadzi do out‑of‑bounds write i umożliwia przejęcie procesu telnetd.
Które wersje DSM są podatne?
Zgodnie z oficjalnym advisory Synology-SA-26:03, podatne są:
- DSM 7.3
- DSM 7.2.2
- DSM 7.2.1
- DSMUC 3.1
Wszystkie te wersje wymagają aktualizacji do najnowszych buildów bezpieczeństwa.
Systemy BeeStation OS, SRM oraz VS600HD nie są podatne.
Jak wygląda atak?
Zgodnie z analizami niezależnych firm bezpieczeństwa:
- Atakujący wysyła specjalnie spreparowane pakiety Telnet.
- Błąd w funkcji add_slc() powoduje nadpisanie pamięci.
- Możliwe jest wykonanie dowolnego kodu z uprawnieniami root.
- Atak nie wymaga żadnej autoryzacji.
To oznacza pełne przejęcie NAS – łącznie z danymi, usługami, snapshotami i kluczami szyfrowania.
Dlaczego luka jest tak groźna?
- CVSS 9.8 – prawie maksymalna ocena
- atak bez logowania,
- dotyczy podstawowej usługi systemowej,
- możliwe pełne przejęcie urządzenia,
- podatność istnieje w popularnym pakiecie GNU Inetutils, co zwiększa ryzyko exploitów.
Eksperci podkreślają, że podatność jest „łatwa do wykorzystania” i może zostać zautomatyzowana w botnetach.
Jak zabezpieczyć NAS? (zalecenia Synology)
1. Natychmiast zainstalować aktualizację DSM
Synology wydało poprawki:
- DSM 7.3 → 7.3.2‑86009‑3
- DSM 7.2.2 → 7.2.2‑72806‑8
- DSM 7.2.1 → 7.2.1‑69057‑11
- DSMUC 3.1 → 3.1.5‑23082
2. Wyłączyć Telnet (jeśli był aktywny)
Synology zaleca całkowite wyłączenie Telnetu i używanie SSH.
3. Sprawdzić logi pod kątem nietypowych połączeń Telnet
4. Wymusić zmianę haseł użytkowników
5. Włączyć firewall DSM i blokadę geograficzną
Czy luka była wykorzystywana w atakach?
Na dzień publikacji advisory nie potwierdzono aktywnego wykorzystania, ale biorąc pod uwagę:
- prostotę exploita,
- globalną popularność DSM,
- fakt, że kod podatnego pakietu jest publiczny,
eksperci przewidują, że exploit pojawi się w publicznych repozytoriach w krótkim czasie.
Co to oznacza dla firm i użytkowników domowych?
Firmy:
- ryzyko przejęcia danych klientów,
- możliwość zaszyfrowania backupów,
- potencjalne naruszenie RODO,
- ryzyko lateral movement w sieci.
Użytkownicy domowi:
- utrata zdjęć, dokumentów, kopii zapasowych,
- możliwość włączenia NAS do botnetu,
- ryzyko kradzieży danych logowania.
Podsumowanie
CVE‑2026‑32746 to jedna z najpoważniejszych luk w historii Synology DSM. Pozwala na zdalne przejęcie NAS bez logowania, a podatne są wszystkie popularne wersje DSM 7.x. Synology wydało poprawki, ale urządzenia bez aktualizacji pozostają w pełni narażone.
