Synology hat wichtige Sicherheitsupdates für das Betriebssystem DiskStation Manager (DSM) veröffentlicht. Insgesamt werden acht Sicherheitslücken geschlossen. Zwei davon stuft der Hersteller als kritisch ein.
Besonders problematisch: Angreifer können bei zwei Schwachstellen unter bestimmten Voraussetzungen aus der Ferne auf beliebige Dateien eines Synology-NAS zugreifen, Dateien verändern oder das System beeinträchtigen – ohne sich zuvor am NAS anmelden zu müssen.
Betreiber eines Synology-NAS sollten deshalb zeitnah prüfen, ob die aktuelle DSM-Version installiert ist.
Welche Sicherheitslücken sind besonders kritisch?
Die beiden Schwachstellen CVE-2026-13684 und CVE-2026-13639 erreichen jeweils einen CVSS-Wert von 9,8 von 10 Punkten.
Sie können Angreifern über eine Netzwerkverbindung ermöglichen:
- beliebige Dateien auszulesen,
- Dateien auf dem NAS zu verändern oder zu überschreiben,
- sowie einen Denial-of-Service und damit eine Störung des Systems auszulösen.
Eine vorherige Anmeldung am Synology-System ist für diese beiden Schwachstellen nicht erforderlich.
Daneben behebt Synology mehrere weitere Sicherheitsprobleme, für deren Ausnutzung teilweise ein vorhandenes Benutzerkonto oder administrative Berechtigungen erforderlich sind.
Welche DSM-Versionen sind betroffen?
Synology stellt Sicherheitsupdates für mehrere aktuell eingesetzte DSM-Versionen bereit.
Mindestens folgende Versionen sollten installiert sein:
- DSM 7.4: 7.4-90075 oder neuer
- DSM 7.3: 7.3.2-86009-4 oder neuer
- DSM 7.2.2: 7.2.2-72806-9 oder neuer
- DSM 7.2.1: 7.2.1-69057-12 oder neuer
Wer eine ältere Version einsetzt, sollte die Aktualisierung kurzfristig durchführen.
So prüfen Sie Ihr Synology-NAS
Die installierte DSM-Version und verfügbare Updates können normalerweise unter:
Systemsteuerung → Aktualisieren & Wiederherstellen → DSM-Aktualisierung
überprüft werden.
Vor größeren Aktualisierungen sollte grundsätzlich sichergestellt sein, dass eine funktionierende und vom NAS getrennte Datensicherung vorhanden ist.
Besonders wichtig bei Zugriff aus dem Internet
Besondere Aufmerksamkeit ist erforderlich, wenn das Synology-NAS oder einzelne DSM-Dienste direkt aus dem Internet erreichbar sind.
Ein NAS sollte grundsätzlich nur mit den tatsächlich benötigten Diensten von außen erreichbar sein. Direkte Portfreigaben auf die DSM-Verwaltungsoberfläche sollten möglichst vermieden werden.
Für externe Zugriffe empfehlen sich – abhängig von der jeweiligen Infrastruktur – beispielsweise:
- VPN-Verbindungen,
- restriktive Firewall-Regeln,
- Zwei-Faktor-Anmeldung für Benutzerkonten,
- deaktivierte oder eingeschränkte Standard-Administratorkonten,
- sowie regelmäßige Sicherheits- und DSM-Updates.
Geschäftskunden
Synology-Systeme werden in Unternehmen häufig als Dateiablage, Backup-Ziel oder zentraler Datenspeicher eingesetzt. Entsprechend sensibel sind die darauf gespeicherten Daten.
Gerade bei einem Backup-NAS ist wichtig: Ein NAS ist nicht automatisch eine vollständige Datensicherung.
Kann ein Angreifer über eine Sicherheitslücke auf Dateien des NAS zugreifen oder diese verändern, können unter Umständen auch darauf gespeicherte Sicherungen betroffen sein.
Eine professionelle Sicherungsstrategie sollte deshalb weiterhin mehrere voneinander getrennte Sicherungsebenen vorsehen.
Unsere Empfehlung
Installieren Sie das von Synology bereitgestellte DSM-Sicherheitsupdate zeitnah.
Zusätzlich empfehlen wir:
- DSM-Version regelmäßig kontrollieren
- automatische Update-Benachrichtigungen aktivieren
- unnötige Dienste und Portfreigaben deaktivieren
- Zwei-Faktor-Anmeldung verwenden
- Benutzer- und Administratorrechte regelmäßig überprüfen
- Datensicherungen vom produktiven System trennen
- Wiederherstellbarkeit der Datensicherung regelmäßig testen
Synology nennt für die veröffentlichten Schwachstellen keine alternative Schutzmaßnahme, die das Sicherheitsupdate ersetzen könnte. Das Einspielen der korrigierten DSM-Version ist daher die maßgebliche Maßnahme.
Warum das Thema wichtig ist
NAS-Systeme laufen häufig über viele Jahre dauerhaft im Netzwerk. Gleichzeitig befinden sich dort oftmals besonders wichtige Unternehmens- und persönliche Daten.
Gerade deshalb sollten NAS-Systeme genauso konsequent aktualisiert und überwacht werden wie Arbeitsplatzrechner und Server.
Quellen: Synology Security Advisory Synology-SA-26:13, heise Security
Transparenzhinweis: Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt.