Synology - CVE-2026-13639

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme d'authentification de DSM, où une valeur utilisée par la logique de connexion est générée à partir d'une source d'entropie insuffisante.

DiskStation Manager (DSM) est le système d'exploitation propriétaire, basé sur Linux, des serveurs de stockage en réseau (NAS) Synology. Il gère le stockage de fichiers, les sauvegardes, le partage réseau et l'authentification des utilisateurs sur ces appareils.

Cette faiblesse rend la valeur en question statistiquement prévisible pour un attaquant, alors qu'elle devrait être imprévisible pour garantir l'unicité et la fiabilité du processus d'authentification. Des sources tierces de suivi de vulnérabilités associent cette faiblesse à une prédiction de jeton de session, une lecture cohérente avec la nature de la faille mais non confirmée dans le détail technique par l'avis officiel de l'éditeur. Un attaquant distant, sans authentification préalable, peut exploiter cette prévisibilité pour usurper une session légitime ou contourner le contrôle d'accès au login. Il obtient ainsi un accès non autorisé aux fonctions de gestion de fichiers du NAS, en lecture comme en écriture, ainsi que la possibilité de perturber la disponibilité du service.

Elle permet à un attaquant distant non authentifié de lire ou écrire des fichiers arbitraires et de provoquer un déni de service sur l'appareil.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-331 : Insufficient Entropy

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   DSM 7.4 versions antérieures à 7.4-90075
•   DSM 7.3.2 versions antérieures à 7.3.2-86009-4
•   DSM 7.2.2 versions antérieures à 7.2.2-72806-9
•   DSM 7.2.1 versions antérieures à 7.2.1-69057-12
 

Solutions ou recommandations

•   DSM 7.4 versions 7.4-90075 et supérieures
•   DSM 7.3.2 versions 7.3.2-86009-4 et supérieures
•   DSM 7.2.2 versions 7.2.2-72806-9 et supérieures
•   DSM 7.2.1 versions 7.2.1-69057-12 et supérieures