Synology
Synology gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Synology kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
532 ReportsZeige 1 bis 50 von 532
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)
CVE-2026-31431 Hoch Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.
CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV -
Apache Tomcat Remote Code Execution auf Windows
CVE-2017-12615 Hoch Aktiv ausgenutztApache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.
CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV -
OpenSSL – Information Disclosure (Heartbleed)
CVE-2014-0160 Aktiv ausgenutztIn OpenSSL wurde eine kritische Schwachstelle zur Offenlegung von Informationen gemeldet, bekannt als „Heartbleed“. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock) – Synology
CVE-2014-6271 Aktiv ausgenutztDie als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Sudo – Heap-Based Buffer Overflow (Baron Samedit)
CVE-2021-3156 Aktiv ausgenutztEine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo ermöglicht lokale Rechteausweitung bis hin zu Root-Rechten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.97% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)
CVE-2014-7169 Aktiv ausgenutztEine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
PHP FastCGI Process Manager (FPM) Buffer Overflow
CVE-2019-11043 Aktiv ausgenutztIm PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.78% Publiziert: Referenz: CISA KEV -
PHPMailer Command Injection Vulnerability
CVE-2016-10033 Aktiv ausgenutztIn PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.71% Publiziert: Referenz: CISA KEV -
Microsoft Netlogon – Privilege Escalation (Zerologon)
CVE-2020-1472 Aktiv ausgenutztEine Schwachstelle im Microsoft Netlogon-Protokoll (Zerologon) ermöglicht eine unbefugte Rechteausweitung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %. Betroffen sind laut Zuordnung unter anderem Microsoft Windows, Axis-Geräte, Synology, Samba, SUSE/openSUSE, Debian, HPE-, IBM- und Pure-Storage-Systeme sowie GE HealthCare.
EPSS: 99.51% Publiziert: Referenz: CISA KEV -
Samba – Remote Code Execution
CVE-2017-7494 Aktiv ausgenutztIn Samba ermöglicht eine Schwachstelle die Ausführung von beliebigem Code aus der Ferne. Synology (Synology-SA-17:18) und AVM (FRITZ!OS / FRITZ!Box) weisen die Lücke für ihre Produkte aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-03-30. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.45% Publiziert: Referenz: CISA KEV -
Intel AMT/SBT Privilege Escalation Vulnerability
CVE-2017-5689 Aktiv ausgenutztIn Intel Active Management Technology (AMT), Small Business Technology (SBT) und Standard Manageability wurde eine Schwachstelle zur Privilegienerweiterung entdeckt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.2 %.
EPSS: 92.19% Publiziert: Referenz: CISA KEV -
Linux Kernel Race Condition Vulnerability (Dirty CoW)
CVE-2016-5195 Aktiv ausgenutztIm Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.
EPSS: 83.52% Publiziert: Referenz: CISA KEV -
Apache HTTP Server Privilege Escalation Vulnerability
CVE-2019-0211 Aktiv ausgenutztIm Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.
EPSS: 65.00% Publiziert: Referenz: CISA KEV -
Linux Kernel – Privilege Escalation Vulnerability
CVE-2014-3153 Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Distributionen und Appliances, darunter Synology-Geräte sowie Amazon Linux, Oracle Linux und Rocky Linux. Synology führt die Schwachstelle im Hotfix DSM 5.2-5565 Update 2 auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 37.2 %.
EPSS: 37.23% Publiziert: Referenz: CISA KEV -
Roundcube Webmail File Disclosure Vulnerability
CVE-2017-16651 Aktiv ausgenutztIn Roundcube Webmail wurde eine Schwachstelle zur Offenlegung von Dateien gemeldet, die es Angreifern ermöglicht, auf nicht autorisierte Dateien zuzugreifen. Betroffen sind Produkte von Synology und Roundcube. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 36.9 %.
EPSS: 36.92% Publiziert: Referenz: CISA KEV -
Linux Kernel – Race Condition Vulnerability
CVE-2014-0196 Aktiv ausgenutztIm Linux-Kernel wurde eine Race-Condition-Schwachstelle gemeldet, die zur Privilegienerweiterung genutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 22.5 %.
EPSS: 22.48% Publiziert: Referenz: CISA KEV -
Linux Kernel PIE Stack Buffer Corruption Vulnerability
CVE-2017-1000253 Aktiv ausgenutztIm Linux-Kernel besteht eine Stack-Buffer-Corruption-Schwachstelle im Zusammenhang mit PIE (Position Independent Executables). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2024-09-09. Ausnutzungswahrscheinlichkeit (EPSS): 10.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Synology behandelt die Lücke im Advisory Synology-SA-17:58 (Linux kernel); betroffen sind zudem die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA) und Rocky Linux.
EPSS: 10.70% Publiziert: Referenz: CISA KEV -
Red Hat JBoss – Authentication Bypass Vulnerability
CVE-2010-0738 Mittel Aktiv ausgenutztDie JMX-Console-Webanwendung in JBossAs von Red Hat JBoss Enterprise Application Platform (JBoss EAP) 4.2 vor 4.2.0.CP09 und 4.3 vor 4.3.0.CP08 führt für bestimmte Vorgänge nur unzureichende Zugriffskontrollen durch, wodurch sich die Authentifizierung umgehen lässt. CVSS-Basiswert: 5.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-25. Ausnutzungswahrscheinlichkeit (EPSS): 79.4 %. Neben Red Hat verweist auch ein Synology-Advisory (PACS 2.18.0-0010) auf diese Schwachstelle; ebenfalls betroffen ist laut Zuordnung Keycloak.
CVSS: 5.3 EPSS: 79.42% Publiziert: Referenz: CISA KEV -
Synology BeeStation OS – Classic Buffer Overflow in AdminCenter (PWN2OWN 2025)
CVE-2025-12686 KritischIn Synology BeeStation OS (vor Version 1.3.2-65648) wurde eine klassische Buffer-Overflow-Schwachstelle in der AdminCenter-Komponente entdeckt, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Die Schwachstelle wurde im Rahmen des PWN2OWN 2025-Wettbewerbs offengelegt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.
CVSS: 9.8 EPSS: 2.76% Publiziert: Referenz: NVD -
Synology DSM – CSRF mit Remote Code Execution
CVE-2024-45538 KritischEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im WebAPI-Framework von Synology DiskStation Manager (DSM) vor 7.2.1-69057-2 und 7.2.2-72806 sowie Synology Unified Controller (DSMUC) vor 3.1.4-23079 erlaubt entfernten Angreifern die Ausführung von beliebigem Code über nicht näher spezifizierte Vektoren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf DSM 7.2.1-69057-2 bzw. 7.2.2-72806 oder DSMUC 3.1.4-23079.
CVSS: 9.6 Publiziert: Referenz: NVD -
Synology Replication Service: Off-by-one-Fehler ermöglicht Remote-Code-Ausführung
CVE-2024-10442 KritischEin Off-by-one-Fehler in der Übertragungskomponente des Synology Replication Service und des Synology Unified Controller (DSMUC) erlaubt entfernten Angreifern, beliebigen Code auszuführen. Betroffen sind der Replication Service vor 1.0.12-0066, 1.2.2-0353 und 1.3.0-0423 sowie DSMUC vor 3.1.4-23079. Über nicht näher spezifizierte Vektoren kann dies zu weitreichenden Auswirkungen auf das System führen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf die vom Hersteller korrigierten Versionen aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-10441 – Remote Code Execution im System-Plugin-Daemon von Synology BeeStation und DiskStation Manager
CVE-2024-10441 KritischEine fehlerhafte Kodierung bzw. Maskierung der Ausgabe im System-Plugin-Daemon von Synology BeeStation OS (BSM) und DiskStation Manager (DSM) erlaubt laut NVD entfernten Angreifern, ohne Authentifizierung beliebigen Code auszuführen. Betroffen sind BSM vor 1.1-65374 sowie DSM vor 7.2-64570-4, 7.2.1-69057-6 und 7.2.2-72806-1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die betroffenen Systeme auf die genannten oder neuere Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Synology-Kameras: Out-of-bounds-Read im Video-Interface ermöglicht Codeausführung
CVE-2024-11131 KritischIm Video-Interface von Synology-Kameras besteht eine Schwachstelle durch einen Lesezugriff ausserhalb der Speichergrenzen. Sie erlaubt entfernten Angreifern, über nicht naeher spezifizierte Vektoren beliebigen Code auszuführen. Laut Quelle können die Modelle BC500, CC400W und TC500 mit Synology Camera Firmware vor Version 1.2.0-0525 betroffen sein. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigte Firmware-Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Synology BeePhotos/Photos – OS-Command-Injection im Task Manager
CVE-2024-10443 KritischEine Schwachstelle zur OS-Command-Injection in der Task-Manager-Komponente von Synology BeePhotos vor 1.0.2-10026 und 1.1.0-10053 sowie Synology Photos vor 1.6.2-0720 und 1.7.0-0795 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über nicht näher spezifizierte Vektoren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine korrigierte Version von BeePhotos bzw. Synology Photos einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Synology Kameras BC500/TC500 – Buffer Overflow in der libjansson-Komponente
CVE-2024-39349 KritischEine Schwachstelle durch Pufferkopie ohne Grössenprüfung (Classic Buffer Overflow) in der libjansson-Komponente erlaubt entfernten Angreifern, über nicht näher spezifizierte Vektoren beliebigen Code auszuführen; die Upstream-Bibliothek ist nicht betroffen. Betroffen sind die Modelle BC500 und TC500 mit Synology Camera Firmware vor 1.0.7-0298. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firmware 1.0.7-0298 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-29241 – Synology Surveillance Station: fehlende Autorisierung in System webapi
CVE-2024-29241 KritischIn der Komponente System webapi der Synology Surveillance Station vor 9.2.0-9289 und 9.2.0-11289 erlaubt eine fehlende Autorisierungsprüfung authentifizierten Angreifern aus der Ferne, nicht sensible Informationen auszulesen, sensible DSM-Konfigurationen zu schreiben sowie das NAS neu zu starten oder herunterzufahren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf eine nicht betroffene Version der Surveillance Station.
CVSS: 9.9 Publiziert: Referenz: NVD -
Synology Camera Firmware – Format-String-Schwachstelle in der cgi-Komponente
CVE-2023-5746 KritischEine Schwachstelle durch extern kontrollierte Format-Strings in der cgi-Komponente erlaubt entfernten Angreifern die Ausführung beliebigen Codes. Betroffen sind Synology-Kameras der Modelle BC500 und TC500 mit Firmware-Versionen vor 1.0.5-0185. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Firmware auf Version 1.0.5-0185 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)
CVE-2016-2183 HochDie als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.
CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD -
Linux-Kernel: xfrm/ESP – In-Place-Entschlüsselung auf geteilten skb-Fragmenten
CVE-2026-43284 HochIm Linux-Kernel wurde eine Schwachstelle in der IPsec-ESP-Verarbeitung (xfrm) behoben: Über MSG_SPLICE_PAGES können Seiten aus einer Pipe direkt an ein skb angehängt werden, wodurch eine In-Place-Entschlüsselung auf gemeinsam genutzten skb-Fragmenten stattfinden konnte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 93.2 %. Empfohlene Massnahme: Kernel-Updates der Distributionen einspielen, u. a. Ubuntu USN-8374-1 sowie Synology-SA-26:09.
CVSS: 8.8 EPSS: 93.23% Publiziert: Referenz: NVD -
Linux-Kernel: rxrpc – DATA/RESPONSE-Pakete mit Paged Frags nicht korrekt unshared (Dirty Frag)
CVE-2026-43500 HochIm Linux-Kernel wurde eine Schwachstelle im rxrpc-Subsystem behoben: DATA- und RESPONSE-Pakete wurden bei vorhandenen seitenbasierten Fragmenten (Paged Frags) nicht zusätzlich entkoppelt (unshared). Synology führt die Lücke als Synology-SA-26:09 (Linux Kernel, Dirty Frag), Ubuntu adressiert sie in USN-8374-1. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %. Empfohlene Massnahme: Die Kernel-Aktualisierungen der jeweiligen Distribution bzw. des Geräteherstellers einspielen.
CVSS: 7.8 EPSS: 92.86% Publiziert: Referenz: NVD -
Fehlerhafte Zustandsprüfung im SSO von Synology DSM
CVE-2025-13392 HochIm Single-Sign-On-Modul von Synology DiskStation Manager (DSM) vor Version 7.2.2-72806-5 bzw. 7.3.1-86003-1 besteht eine Schwachstelle durch unzureichende Prüfung auf Ausnahmebedingungen, die entfernten Angreifern unbefugten Zugriff ermöglichen kann. Die Schwachstelle wurde im Rahmen von PWN2OWN 2025 identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD -
Synology C2 Identity Edge Server – Exposed Dangerous Function (PWN2OWN 2025)
CVE-2025-14713 HochIm Synology C2 Identity Edge Server-Paket für DSM (vor Version 1.76.0-0307) wurde eine Schwachstelle durch eine exponierte gefährliche Methode oder Funktion gefunden. Entfernte Angreifer können dadurch Benutzeranmeldedaten vom Edge-Server auslesen. Die Schwachstelle wurde im Rahmen des PWN2OWN 2025-Wettbewerbs offengelegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Synology SSL VPN Client – Passwort im Klartext gespeichert
CVE-2021-47961 HochIm Synology SSL VPN Client vor Version 1.4.5-0684 wird ein Passwort im Klartext gespeichert (CVE-2021-47961), wodurch entfernte Angreifer auf den PIN-Code des Benutzers zugreifen oder diesen beeinflussen können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Synology Assistant: Unsichere Standardberechtigungen vor Version 7.0.7-50095
CVE-2026-4793 HochLaut Synology (Synology-SA-26:12) und NVD besteht in Synology Assistant vor Version 7.0.7-50095 eine Schwachstelle durch unsichere Standardberechtigungen. Lokale Benutzer können dadurch während der Installation beliebige Dateien lesen oder schreiben und einen Denial-of-Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: Synology -
Unsichere OpenSSL-Konfiguration in Synology Active Backup for Business Recovery Media Creator
CVE-2022-49036 HochIn der OpenSSL-Konfiguration von Synology Active Backup for Business Recovery Media Creator vor Version 2.5.0-2081 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre. Lokale Nutzer können dies ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Active Backup for Business Recovery Media Creator 2.5.0-2081 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Synology Hyper Backup Explorer – Codeausführung über nicht vertrauenswürdige MinGW-DLL
CVE-2022-49042 HochIn der MinGW-DLL-Komponente von Synology Hyper Backup Explorer vor Version 3.0.1-0156 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einem nicht vertrauenswürdigen Kontrollbereich. Lokale Benutzer können darüber beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Hyper Backup Explorer 3.0.1-0156 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Active Backup for Business – Arbitrary File Read
CVE-2025-30028 HochIn Synology Active Backup for Business wurde eine Schwachstelle identifiziert, die nicht authentifizierten Remote-Angreifern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.6 EPSS: 0.06% Publiziert: Referenz: NVD -
Synology BeeDrive – Uncontrolled Search Path in OpenSSL DLL
CVE-2023-52945 HochIn der Desktop-Anwendung Synology BeeDrive (vor Version 1.3.2-13814) wurde eine Schwachstelle durch ein unkontrolliertes Suchpfad-Element in der OpenSSL-DLL-Komponente gefunden, die lokalen Nutzern die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Synology DSM/DSMUC – Out-of-Bounds-Write in CGI-Komponenten ermöglicht Denial of Service
CVE-2024-45539 HochIn CGI-Komponenten von Synology DiskStation Manager (DSM) vor 7.2.1-69057-2 und 7.2.2-72806 sowie Synology Unified Controller (DSMUC) vor 3.1.4-23079 besteht eine Out-of-Bounds-Write-Schwachstelle. Entfernte Angreifer können darüber über unspezifizierte Vektoren einen Denial-of-Service herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten DSM-/DSMUC-Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Synology: Statusabfrage installierter Pakete über portenable CGI
CVE-2025-29846 HochEine Schwachstelle in der portenable-CGI-Komponente erlaubt es entfernten authentifizierten Nutzern, den Status installierter Pakete abzufragen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Synology Router Manager (SRM): OS Command Injection über DDNS-Record-Funktion
CVE-2024-53286 HochIn der DDNS-Record-Funktion des Synology Router Manager (SRM) vor Version 1.3.1-9346-11 erlaubt eine unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen entfernten authentifizierten Benutzern mit Administratorrechten die Ausführung beliebigen Codes über unspezifizierte Vektoren. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Synology DSM: Fehlende Autorisierung in synocopy erlaubt Auslesen beliebiger Dateien
CVE-2025-1021 HochEine fehlende Autorisierungsprüfung in synocopy in Synology DiskStation Manager (DSM) vor den Versionen 7.1.1-42962-8, 7.2.1-69057-7 und 7.2.2-72806-3 erlaubt entfernten Angreifern über unspezifizierte Vektoren das Auslesen beliebiger Dateien. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 7.1.1-42962-8, 7.2.1-69057-7, 7.2.2-72806-3 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Synology Drive Server – Fehlende Authentifizierung in webapi-Komponente
CVE-2024-50630 HochIn der webapi-Komponente des Synology Drive Server (vor Version 3.0.4-12699, 3.2.1-23280, 3.5.0-26085 sowie 3.5.1-26102) fehlt eine Authentifizierung für eine kritische Funktion. Entfernte Angreifer können dadurch über nicht näher spezifizierte Vektoren Administrator-Zugangsdaten erlangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Synology Drive Server: SQL-Injection im Sync-Daemon
CVE-2024-50631 HochIm System-Sync-Daemon des Synology Drive Server vor den Versionen 3.0.4-12699, 3.2.1-23280, 3.5.0-26085 und 3.5.1-26102 erlaubt eine unsachgemässe Neutralisierung spezieller Elemente (SQL-Injection) entfernten Angreifern, über nicht näher spezifizierte Vektoren SQL-Befehle einzuschleusen, beschränkt auf Schreiboperationen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unzureichende Zertifikatsprüfung in Synology DiskStation Manager LDAP-Utilities
CVE-2024-10444 HochDie LDAP-Utilities in Synology DiskStation Manager (DSM) vor den Versionen 7.1.1-42962-8, 7.2.1-69057-7 und 7.2.2-72806-3 validieren Zertifikate nicht korrekt. Dies erlaubt Man-in-the-Middle-Angreifern, die Authentifizierung von Administratoren über nicht näher spezifizierte Vektoren zu kapern. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Synology Media Server – Autorisierungsumgehung durch benutzerkontrollierten Schlüssel
CVE-2024-4464 HochIm Streaming-Dienst von Synology Media Server vor Version 1.4-2680, 2.0.5-3152 und 2.2.0-3325 ermöglicht eine Autorisierungsumgehung durch einen benutzerkontrollierten Schlüssel entfernten Angreifern das Auslesen bestimmter Dateien über unspezifizierte Vektoren. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Synology Router Manager – Path Traversal in der OTP-Zurücksetzung
CVE-2024-11398 HochEine Path-Traversal-Schwachstelle in der OTP-Reset-Funktion des Synology Router Manager (SRM) vor Version 1.3.1-9346-9 erlaubt entfernten, authentifizierten Nutzern, über nicht näher spezifizierte Vektoren beliebige Dateien zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf SRM 1.3.1-9346-9 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Synology Drive Client: Buffer Overflow lässt Client abstürzen
CVE-2023-52946 HochEine Buffer-Overflow-Schwachstelle in der vss-Service-Komponente von Synology Drive Client vor Version 3.5.0-16084 erlaubt entfernten Angreifern, triviale Puffer zu überschreiben und den Client über nicht näher spezifizierte Vektoren zum Absturz zu bringen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.5.0-16084 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Synology Drive Client: DLL-Hijacking über OpenSSL-Komponente
CVE-2022-49038 HochIn der OpenSSL-DLL-Komponente des Synology Drive Client vor Version 3.3.0-15082 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Quelle. Lokale Nutzer können dadurch über unspezifizierte Vektoren beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Synology Drive Client 3.3.0-15082 oder höher aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Synology, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.