Synology - CVE-2026-13639
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme d'authentification de DSM, où une valeur utilisée par la logique de connexion est générée à partir d'une source d'entropie insuffisante.
DiskStation Manager (DSM) est le système d'exploitation propriétaire, basé sur Linux, des serveurs de stockage en réseau (NAS) Synology. Il gère le stockage de fichiers, les sauvegardes, le partage réseau et l'authentification des utilisateurs sur ces appareils.
Cette faiblesse rend la valeur en question statistiquement prévisible pour un attaquant, alors qu'elle devrait être imprévisible pour garantir l'unicité et la fiabilité du processus d'authentification. Des sources tierces de suivi de vulnérabilités associent cette faiblesse à une prédiction de jeton de session, une lecture cohérente avec la nature de la faille mais non confirmée dans le détail technique par l'avis officiel de l'éditeur. Un attaquant distant, sans authentification préalable, peut exploiter cette prévisibilité pour usurper une session légitime ou contourner le contrôle d'accès au login. Il obtient ainsi un accès non autorisé aux fonctions de gestion de fichiers du NAS, en lecture comme en écriture, ainsi que la possibilité de perturber la disponibilité du service.
Elle permet à un attaquant distant non authentifié de lire ou écrire des fichiers arbitraires et de provoquer un déni de service sur l'appareil.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-331 : Insufficient Entropy
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• DSM 7.4 versions antérieures à 7.4-90075
• DSM 7.3.2 versions antérieures à 7.3.2-86009-4
• DSM 7.2.2 versions antérieures à 7.2.2-72806-9
• DSM 7.2.1 versions antérieures à 7.2.1-69057-12
Solutions ou recommandations
• DSM 7.3.2 versions 7.3.2-86009-4 et supérieures
• DSM 7.2.2 versions 7.2.2-72806-9 et supérieures
• DSM 7.2.1 versions 7.2.1-69057-12 et supérieures