Kritische Lücken in Synology-NAS: Was jetzt zu tun ist
Zwei kritische Lücken in Synology DSM erlauben das Auslesen beliebiger Dateien. Was das für Ihr Unternehmen bedeutet – und was Sie jetzt prüfen sollten.
Zwei kritische Lücken in Synology DSM erlauben das Auslesen beliebiger Dateien. Was das für Ihr Unternehmen bedeutet – und was Sie jetzt prüfen sollten.
Ein Synology-NAS steht in vielen kleinen und mittleren Unternehmen unauffällig im Serverraum oder im Nebenzimmer – und bewahrt doch oft das Herzstück der Firmen-IT auf: zentrale Dateifreigaben, Dokumente, womöglich auch Sicherungskopien. Genau deshalb sollten Sie die aktuelle Sicherheitsmeldung des Herstellers nicht auf die lange Bank schieben. Wie heise Security berichtet, hat Synology acht Sicherheitslücken in seinem NAS-Betriebssystem DiskStation Manager (DSM) geschlossen. Zwei davon sind als kritisch eingestuft: Über sie konnten Angreifer beliebige Dateien von dem Gerät auslesen – Voraussetzung war lediglich Netzwerkzugriff.
Die beiden kritischen Schwachstellen tragen die Kennungen CVE-2026-13684 und CVE-2026-13639 und wurden mit 9,8 Punkten auf der CVSS-Skala bewertet. Sie erlauben es Angreifern, aus der Ferne beliebige Dateien zu lesen oder zu schreiben – und durch gezieltes Löschen zusätzlich einen Denial-of-Service auszulösen, also Daten oder das Gerät lahmzulegen. Besonders brisant ist, wie niedrig die Hürde dafür ist: Die Ausnutzung ist nach Angaben von Synology sehr einfach. Die knappe Beschreibung der Lücken auf der Herstellerseite dürfte Ransomware-Autoren und andere Kriminelle zügig auf den Plan rufen, heißt es in der Meldung.
Dazu kommen zwei weitere Schwachstellen, über die Angreifer Daten auslesen oder manipulieren können – allerdings erst nach erfolgreicher Anmeldung am System. Außerdem wurde eine SQL-Injection mit niedrigem Schweregrad (CVE-2026-13683) behoben. Insgesamt meldet Synology acht geschlossene Lücken.
Die fehlerbereinigten DSM-Versionen sind im Einzelnen:
Eine Übergangslösung nennt der Hersteller nicht. Wer nicht patchen kann, dem bleibt laut Bericht nur die konsequente Variante: das NAS vorübergehend vom Netz trennen – vom Network Attached Storage zum „Network Detached Storage“.
In Firmen mit zehn bis hundert Mitarbeitern ist ein NAS häufig kein Nischengerät, sondern zentrale Infrastruktur. Dort liegen die gemeinsamen Ablagen, Projektordner, oft auch das Backup der Server. Genau das macht die Lücken so unangenehm: Wer „beliebige Dateien“ lesen kann, kann alles lesen, was auf dem Gerät liegt – vom Angebot über Personaldokumente bis zur Buchhaltung. Wer Dateien schreiben oder löschen kann, kann Daten manipulieren oder gezielt zerstören.
Zwei Aspekte verschärfen die Lage zusätzlich. Erstens: Wenn Ihre Sicherungskopien auf demselben NAS liegen wie die Produktivdaten, trifft ein Angriff beides gleichzeitig. Eine Löschaktion würde dann nicht nur die Arbeitsdaten erwischen, sondern auch die Rettungsleine. Zweitens: Die Kombination aus einfacher Ausnutzung und öffentlich verfügbarer Beschreibung senkt die Hemmschwelle für Kriminelle deutlich – dass sich Ransomware-Autoren schnell darauf stürzen dürften, legt schon die Meldung selbst nahe.
Ein ehrlicher Blick auf die offenen Punkte: Ob die Lücken bereits aktiv ausgenutzt werden, geht aus dem Bericht nicht hervor. Ebenso wenig lässt sich daraus ablesen, ob es vor der Veröffentlichung bereits Angriffe gab oder ob Ihr konkretes Gerät schon betroffen ist. Wenn Sie Anzeichen für unbefugte Zugriffe prüfen wollen, ist das ein Fall für einen genaueren Blick in die Protokolle des Geräts.
Auch zur Update-Versorgung älterer Geräte schweigt die Meldung: Die genannten Versionen decken die Zweige 7.2.1 bis 7.4 ab. Was für Geräte gilt, die diese Stände nicht mehr erreichen, bleibt offen – hier lohnt ein Blick auf die Hinweisseite des Herstellers.
Über den konkreten Vorfall hinaus lohnt sich ein grundsätzlicher Gedanke: Ein NAS ist kein Möbelstück, das man einmal aufstellt und dann vergisst. Es ist ein vollwertiger Server mit eigenem Betriebssystem, eigener Angriffsfläche und – wie dieser Fall zeigt – gelegentlich kritischen Lücken. Er gehört deshalb in denselben Update-Rhythmus wie Ihre übrige Infrastruktur: mit klarer Verantwortlichkeit, festen Wartungsfenstern und einem Prozess, der Hersteller-Sicherheitshinweise zeitnah auf dem Schirm hat.
Drei Fragen sollten Sie sich und Ihrem IT-Verantwortlichen oder Dienstleister stellen: Wer bekommt bei uns Sicherheitsmeldungen zu NAS- und Netzwerkgeräten überhaupt mit? Wie schnell können wir im Ernstfall patchen – und wer entscheidet das? Und: Wüssten wir überhaupt, wenn eines unserer Geräte aus dem Internet erreichbar wäre?
Am Rande sei erwähnt, dass Synology zuletzt auch anderweitig für Diskussionen gesorgt hat: Der Hersteller war mit Kunden aneinandergerasselt, weil er versuchte, sie über Kompatibilitätsprüfungen an Speichermedien der Eigenmarke zu binden. Das ändert nichts an der Dringlichkeit des aktuellen Updates, unterstreicht aber, dass es sich lohnt, Abhängigkeiten von einem einzelnen Hersteller bewusst zu gestalten – bei der Hardware ebenso wie bei der Frage, wo die Daten im Ernstfall liegen.
Kurz gesagt: Wenn bei Ihnen ein Synology-NAS läuft, ist die Reihenfolge klar – Version prüfen, Update einspielen, Erreichbarkeit kontrollieren, Backup-Lage klären. Alles Weitere ist dann Routine. Genau die sollte es aber geben.
Dieser Artikel wurde KI-unterstützt auf Basis einer Fachmeldung erstellt und vor der Veröffentlichung geprüft.
Passende Leistung
Ich prüfe, härte und überwache Netzwerke und Endgeräte — damit aus einem theoretischen Risiko kein realer Vorfall wird.
Leistungen ansehenSicherheit
Ab wann lohnt sich die zentrale Verwaltung von Diensthandys? Prüfschritte, Anbieterfragen und ehrliche Grenzen – damit Sie richtig entscheiden.
Sicherheit
Wann ein simulierter Angriff aufs eigene Netz sinnvoll ist, wann er Geldverschwendung ist und welche Fragen Sie dem Anbieter vorher stellen sollten.
Sicherheit
Fünf Warnsignale verraten betrügerische E-Mails. Dazu: Prüfroutinen für den Alltag, richtiges Verhalten nach einem Klick und klare Zuständigkeiten.
Vereinbaren Sie ein unverbindliches Erstgespräch und erfahren Sie, wie Göger-IT Ihnen helfen kann.
Termin vereinbaren