1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

Synology

NAS, Storage, Backup

Synology gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Synology kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

532
Reports
19
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

532 Reports

Zeige 1 bis 50 von 532

  1. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)

    CVE-2026-31431 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.

    CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV
  3. Apache Tomcat Remote Code Execution auf Windows

    CVE-2017-12615 Hoch Aktiv ausgenutzt

    Apache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.

    CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV
  4. OpenSSL – Information Disclosure (Heartbleed)

    CVE-2014-0160 Aktiv ausgenutzt

    In OpenSSL wurde eine kritische Schwachstelle zur Offenlegung von Informationen gemeldet, bekannt als „Heartbleed“. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  5. GNU Bash Arbitrary Code Execution (ShellShock) – Synology

    CVE-2014-6271 Aktiv ausgenutzt

    Die als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  6. Sudo – Heap-Based Buffer Overflow (Baron Samedit)

    CVE-2021-3156 Aktiv ausgenutzt

    Eine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo ermöglicht lokale Rechteausweitung bis hin zu Root-Rechten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.97% Publiziert: Referenz: CISA KEV
  7. GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)

    CVE-2014-7169 Aktiv ausgenutzt

    Eine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  8. PHP FastCGI Process Manager (FPM) Buffer Overflow

    CVE-2019-11043 Aktiv ausgenutzt

    Im PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.78% Publiziert: Referenz: CISA KEV
  9. PHPMailer Command Injection Vulnerability

    CVE-2016-10033 Aktiv ausgenutzt

    In PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.71% Publiziert: Referenz: CISA KEV
  10. Microsoft Netlogon – Privilege Escalation (Zerologon)

    CVE-2020-1472 Aktiv ausgenutzt

    Eine Schwachstelle im Microsoft Netlogon-Protokoll (Zerologon) ermöglicht eine unbefugte Rechteausweitung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %. Betroffen sind laut Zuordnung unter anderem Microsoft Windows, Axis-Geräte, Synology, Samba, SUSE/openSUSE, Debian, HPE-, IBM- und Pure-Storage-Systeme sowie GE HealthCare.

    EPSS: 99.51% Publiziert: Referenz: CISA KEV
  11. Samba – Remote Code Execution

    CVE-2017-7494 Aktiv ausgenutzt

    In Samba ermöglicht eine Schwachstelle die Ausführung von beliebigem Code aus der Ferne. Synology (Synology-SA-17:18) und AVM (FRITZ!OS / FRITZ!Box) weisen die Lücke für ihre Produkte aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-03-30. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.45% Publiziert: Referenz: CISA KEV
  12. Intel AMT/SBT Privilege Escalation Vulnerability

    CVE-2017-5689 Aktiv ausgenutzt

    In Intel Active Management Technology (AMT), Small Business Technology (SBT) und Standard Manageability wurde eine Schwachstelle zur Privilegienerweiterung entdeckt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.2 %.

    EPSS: 92.19% Publiziert: Referenz: CISA KEV
  13. Linux Kernel Race Condition Vulnerability (Dirty CoW)

    CVE-2016-5195 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.

    EPSS: 83.52% Publiziert: Referenz: CISA KEV
  14. Apache HTTP Server Privilege Escalation Vulnerability

    CVE-2019-0211 Aktiv ausgenutzt

    Im Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.

    EPSS: 65.00% Publiziert: Referenz: CISA KEV
  15. Linux Kernel – Privilege Escalation Vulnerability

    CVE-2014-3153 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Distributionen und Appliances, darunter Synology-Geräte sowie Amazon Linux, Oracle Linux und Rocky Linux. Synology führt die Schwachstelle im Hotfix DSM 5.2-5565 Update 2 auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 37.2 %.

    EPSS: 37.23% Publiziert: Referenz: CISA KEV
  16. Roundcube Webmail File Disclosure Vulnerability

    CVE-2017-16651 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine Schwachstelle zur Offenlegung von Dateien gemeldet, die es Angreifern ermöglicht, auf nicht autorisierte Dateien zuzugreifen. Betroffen sind Produkte von Synology und Roundcube. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 36.9 %.

    EPSS: 36.92% Publiziert: Referenz: CISA KEV
  17. Linux Kernel – Race Condition Vulnerability

    CVE-2014-0196 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Race-Condition-Schwachstelle gemeldet, die zur Privilegienerweiterung genutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 22.5 %.

    EPSS: 22.48% Publiziert: Referenz: CISA KEV
  18. Linux Kernel PIE Stack Buffer Corruption Vulnerability

    CVE-2017-1000253 Aktiv ausgenutzt

    Im Linux-Kernel besteht eine Stack-Buffer-Corruption-Schwachstelle im Zusammenhang mit PIE (Position Independent Executables). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2024-09-09. Ausnutzungswahrscheinlichkeit (EPSS): 10.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Synology behandelt die Lücke im Advisory Synology-SA-17:58 (Linux kernel); betroffen sind zudem die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA) und Rocky Linux.

    EPSS: 10.70% Publiziert: Referenz: CISA KEV
  19. Red Hat JBoss – Authentication Bypass Vulnerability

    CVE-2010-0738 Mittel Aktiv ausgenutzt

    Die JMX-Console-Webanwendung in JBossAs von Red Hat JBoss Enterprise Application Platform (JBoss EAP) 4.2 vor 4.2.0.CP09 und 4.3 vor 4.3.0.CP08 führt für bestimmte Vorgänge nur unzureichende Zugriffskontrollen durch, wodurch sich die Authentifizierung umgehen lässt. CVSS-Basiswert: 5.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-25. Ausnutzungswahrscheinlichkeit (EPSS): 79.4 %. Neben Red Hat verweist auch ein Synology-Advisory (PACS 2.18.0-0010) auf diese Schwachstelle; ebenfalls betroffen ist laut Zuordnung Keycloak.

    CVSS: 5.3 EPSS: 79.42% Publiziert: Referenz: CISA KEV
  20. Synology BeeStation OS – Classic Buffer Overflow in AdminCenter (PWN2OWN 2025)

    CVE-2025-12686 Kritisch

    In Synology BeeStation OS (vor Version 1.3.2-65648) wurde eine klassische Buffer-Overflow-Schwachstelle in der AdminCenter-Komponente entdeckt, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Die Schwachstelle wurde im Rahmen des PWN2OWN 2025-Wettbewerbs offengelegt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.

    CVSS: 9.8 EPSS: 2.76% Publiziert: Referenz: NVD
  21. Synology DSM – CSRF mit Remote Code Execution

    CVE-2024-45538 Kritisch

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im WebAPI-Framework von Synology DiskStation Manager (DSM) vor 7.2.1-69057-2 und 7.2.2-72806 sowie Synology Unified Controller (DSMUC) vor 3.1.4-23079 erlaubt entfernten Angreifern die Ausführung von beliebigem Code über nicht näher spezifizierte Vektoren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf DSM 7.2.1-69057-2 bzw. 7.2.2-72806 oder DSMUC 3.1.4-23079.

    CVSS: 9.6 Publiziert: Referenz: NVD
  22. Synology Replication Service: Off-by-one-Fehler ermöglicht Remote-Code-Ausführung

    CVE-2024-10442 Kritisch

    Ein Off-by-one-Fehler in der Übertragungskomponente des Synology Replication Service und des Synology Unified Controller (DSMUC) erlaubt entfernten Angreifern, beliebigen Code auszuführen. Betroffen sind der Replication Service vor 1.0.12-0066, 1.2.2-0353 und 1.3.0-0423 sowie DSMUC vor 3.1.4-23079. Über nicht näher spezifizierte Vektoren kann dies zu weitreichenden Auswirkungen auf das System führen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf die vom Hersteller korrigierten Versionen aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  23. CVE-2024-10441 – Remote Code Execution im System-Plugin-Daemon von Synology BeeStation und DiskStation Manager

    CVE-2024-10441 Kritisch

    Eine fehlerhafte Kodierung bzw. Maskierung der Ausgabe im System-Plugin-Daemon von Synology BeeStation OS (BSM) und DiskStation Manager (DSM) erlaubt laut NVD entfernten Angreifern, ohne Authentifizierung beliebigen Code auszuführen. Betroffen sind BSM vor 1.1-65374 sowie DSM vor 7.2-64570-4, 7.2.1-69057-6 und 7.2.2-72806-1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die betroffenen Systeme auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. Synology-Kameras: Out-of-bounds-Read im Video-Interface ermöglicht Codeausführung

    CVE-2024-11131 Kritisch

    Im Video-Interface von Synology-Kameras besteht eine Schwachstelle durch einen Lesezugriff ausserhalb der Speichergrenzen. Sie erlaubt entfernten Angreifern, über nicht naeher spezifizierte Vektoren beliebigen Code auszuführen. Laut Quelle können die Modelle BC500, CC400W und TC500 mit Synology Camera Firmware vor Version 1.2.0-0525 betroffen sein. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigte Firmware-Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Synology BeePhotos/Photos – OS-Command-Injection im Task Manager

    CVE-2024-10443 Kritisch

    Eine Schwachstelle zur OS-Command-Injection in der Task-Manager-Komponente von Synology BeePhotos vor 1.0.2-10026 und 1.1.0-10053 sowie Synology Photos vor 1.6.2-0720 und 1.7.0-0795 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über nicht näher spezifizierte Vektoren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine korrigierte Version von BeePhotos bzw. Synology Photos einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Synology Kameras BC500/TC500 – Buffer Overflow in der libjansson-Komponente

    CVE-2024-39349 Kritisch

    Eine Schwachstelle durch Pufferkopie ohne Grössenprüfung (Classic Buffer Overflow) in der libjansson-Komponente erlaubt entfernten Angreifern, über nicht näher spezifizierte Vektoren beliebigen Code auszuführen; die Upstream-Bibliothek ist nicht betroffen. Betroffen sind die Modelle BC500 und TC500 mit Synology Camera Firmware vor 1.0.7-0298. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firmware 1.0.7-0298 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. CVE-2024-29241 – Synology Surveillance Station: fehlende Autorisierung in System webapi

    CVE-2024-29241 Kritisch

    In der Komponente System webapi der Synology Surveillance Station vor 9.2.0-9289 und 9.2.0-11289 erlaubt eine fehlende Autorisierungsprüfung authentifizierten Angreifern aus der Ferne, nicht sensible Informationen auszulesen, sensible DSM-Konfigurationen zu schreiben sowie das NAS neu zu starten oder herunterzufahren. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf eine nicht betroffene Version der Surveillance Station.

    CVSS: 9.9 Publiziert: Referenz: NVD
  28. Synology Camera Firmware – Format-String-Schwachstelle in der cgi-Komponente

    CVE-2023-5746 Kritisch

    Eine Schwachstelle durch extern kontrollierte Format-Strings in der cgi-Komponente erlaubt entfernten Angreifern die Ausführung beliebigen Codes. Betroffen sind Synology-Kameras der Modelle BC500 und TC500 mit Firmware-Versionen vor 1.0.5-0185. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Firmware auf Version 1.0.5-0185 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)

    CVE-2016-2183 Hoch

    Die als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.

    CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD
  30. Linux-Kernel: xfrm/ESP – In-Place-Entschlüsselung auf geteilten skb-Fragmenten

    CVE-2026-43284 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der IPsec-ESP-Verarbeitung (xfrm) behoben: Über MSG_SPLICE_PAGES können Seiten aus einer Pipe direkt an ein skb angehängt werden, wodurch eine In-Place-Entschlüsselung auf gemeinsam genutzten skb-Fragmenten stattfinden konnte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 93.2 %. Empfohlene Massnahme: Kernel-Updates der Distributionen einspielen, u. a. Ubuntu USN-8374-1 sowie Synology-SA-26:09.

    CVSS: 8.8 EPSS: 93.23% Publiziert: Referenz: NVD
  31. Linux-Kernel: rxrpc – DATA/RESPONSE-Pakete mit Paged Frags nicht korrekt unshared (Dirty Frag)

    CVE-2026-43500 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im rxrpc-Subsystem behoben: DATA- und RESPONSE-Pakete wurden bei vorhandenen seitenbasierten Fragmenten (Paged Frags) nicht zusätzlich entkoppelt (unshared). Synology führt die Lücke als Synology-SA-26:09 (Linux Kernel, Dirty Frag), Ubuntu adressiert sie in USN-8374-1. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %. Empfohlene Massnahme: Die Kernel-Aktualisierungen der jeweiligen Distribution bzw. des Geräteherstellers einspielen.

    CVSS: 7.8 EPSS: 92.86% Publiziert: Referenz: NVD
  32. Fehlerhafte Zustandsprüfung im SSO von Synology DSM

    CVE-2025-13392 Hoch

    Im Single-Sign-On-Modul von Synology DiskStation Manager (DSM) vor Version 7.2.2-72806-5 bzw. 7.3.1-86003-1 besteht eine Schwachstelle durch unzureichende Prüfung auf Ausnahmebedingungen, die entfernten Angreifern unbefugten Zugriff ermöglichen kann. Die Schwachstelle wurde im Rahmen von PWN2OWN 2025 identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD
  33. Synology C2 Identity Edge Server – Exposed Dangerous Function (PWN2OWN 2025)

    CVE-2025-14713 Hoch

    Im Synology C2 Identity Edge Server-Paket für DSM (vor Version 1.76.0-0307) wurde eine Schwachstelle durch eine exponierte gefährliche Methode oder Funktion gefunden. Entfernte Angreifer können dadurch Benutzeranmeldedaten vom Edge-Server auslesen. Die Schwachstelle wurde im Rahmen des PWN2OWN 2025-Wettbewerbs offengelegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD
  34. Synology SSL VPN Client – Passwort im Klartext gespeichert

    CVE-2021-47961 Hoch

    Im Synology SSL VPN Client vor Version 1.4.5-0684 wird ein Passwort im Klartext gespeichert (CVE-2021-47961), wodurch entfernte Angreifer auf den PIN-Code des Benutzers zugreifen oder diesen beeinflussen können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD
  35. Synology Assistant: Unsichere Standardberechtigungen vor Version 7.0.7-50095

    CVE-2026-4793 Hoch

    Laut Synology (Synology-SA-26:12) und NVD besteht in Synology Assistant vor Version 7.0.7-50095 eine Schwachstelle durch unsichere Standardberechtigungen. Lokale Benutzer können dadurch während der Installation beliebige Dateien lesen oder schreiben und einen Denial-of-Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: Synology
  36. Unsichere OpenSSL-Konfiguration in Synology Active Backup for Business Recovery Media Creator

    CVE-2022-49036 Hoch

    In der OpenSSL-Konfiguration von Synology Active Backup for Business Recovery Media Creator vor Version 2.5.0-2081 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre. Lokale Nutzer können dies ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Active Backup for Business Recovery Media Creator 2.5.0-2081 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  37. Synology Hyper Backup Explorer – Codeausführung über nicht vertrauenswürdige MinGW-DLL

    CVE-2022-49042 Hoch

    In der MinGW-DLL-Komponente von Synology Hyper Backup Explorer vor Version 3.0.1-0156 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einem nicht vertrauenswürdigen Kontrollbereich. Lokale Benutzer können darüber beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Hyper Backup Explorer 3.0.1-0156 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  38. Active Backup for Business – Arbitrary File Read

    CVE-2025-30028 Hoch

    In Synology Active Backup for Business wurde eine Schwachstelle identifiziert, die nicht authentifizierten Remote-Angreifern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.6 EPSS: 0.06% Publiziert: Referenz: NVD
  39. Synology BeeDrive – Uncontrolled Search Path in OpenSSL DLL

    CVE-2023-52945 Hoch

    In der Desktop-Anwendung Synology BeeDrive (vor Version 1.3.2-13814) wurde eine Schwachstelle durch ein unkontrolliertes Suchpfad-Element in der OpenSSL-DLL-Komponente gefunden, die lokalen Nutzern die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  40. Synology DSM/DSMUC – Out-of-Bounds-Write in CGI-Komponenten ermöglicht Denial of Service

    CVE-2024-45539 Hoch

    In CGI-Komponenten von Synology DiskStation Manager (DSM) vor 7.2.1-69057-2 und 7.2.2-72806 sowie Synology Unified Controller (DSMUC) vor 3.1.4-23079 besteht eine Out-of-Bounds-Write-Schwachstelle. Entfernte Angreifer können darüber über unspezifizierte Vektoren einen Denial-of-Service herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten DSM-/DSMUC-Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Synology: Statusabfrage installierter Pakete über portenable CGI

    CVE-2025-29846 Hoch

    Eine Schwachstelle in der portenable-CGI-Komponente erlaubt es entfernten authentifizierten Nutzern, den Status installierter Pakete abzufragen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  42. Synology Router Manager (SRM): OS Command Injection über DDNS-Record-Funktion

    CVE-2024-53286 Hoch

    In der DDNS-Record-Funktion des Synology Router Manager (SRM) vor Version 1.3.1-9346-11 erlaubt eine unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen entfernten authentifizierten Benutzern mit Administratorrechten die Ausführung beliebigen Codes über unspezifizierte Vektoren. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Synology DSM: Fehlende Autorisierung in synocopy erlaubt Auslesen beliebiger Dateien

    CVE-2025-1021 Hoch

    Eine fehlende Autorisierungsprüfung in synocopy in Synology DiskStation Manager (DSM) vor den Versionen 7.1.1-42962-8, 7.2.1-69057-7 und 7.2.2-72806-3 erlaubt entfernten Angreifern über unspezifizierte Vektoren das Auslesen beliebiger Dateien. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 7.1.1-42962-8, 7.2.1-69057-7, 7.2.2-72806-3 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. Synology Drive Server – Fehlende Authentifizierung in webapi-Komponente

    CVE-2024-50630 Hoch

    In der webapi-Komponente des Synology Drive Server (vor Version 3.0.4-12699, 3.2.1-23280, 3.5.0-26085 sowie 3.5.1-26102) fehlt eine Authentifizierung für eine kritische Funktion. Entfernte Angreifer können dadurch über nicht näher spezifizierte Vektoren Administrator-Zugangsdaten erlangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Synology Drive Server: SQL-Injection im Sync-Daemon

    CVE-2024-50631 Hoch

    Im System-Sync-Daemon des Synology Drive Server vor den Versionen 3.0.4-12699, 3.2.1-23280, 3.5.0-26085 und 3.5.1-26102 erlaubt eine unsachgemässe Neutralisierung spezieller Elemente (SQL-Injection) entfernten Angreifern, über nicht näher spezifizierte Vektoren SQL-Befehle einzuschleusen, beschränkt auf Schreiboperationen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Unzureichende Zertifikatsprüfung in Synology DiskStation Manager LDAP-Utilities

    CVE-2024-10444 Hoch

    Die LDAP-Utilities in Synology DiskStation Manager (DSM) vor den Versionen 7.1.1-42962-8, 7.2.1-69057-7 und 7.2.2-72806-3 validieren Zertifikate nicht korrekt. Dies erlaubt Man-in-the-Middle-Angreifern, die Authentifizierung von Administratoren über nicht näher spezifizierte Vektoren zu kapern. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. Synology Media Server – Autorisierungsumgehung durch benutzerkontrollierten Schlüssel

    CVE-2024-4464 Hoch

    Im Streaming-Dienst von Synology Media Server vor Version 1.4-2680, 2.0.5-3152 und 2.2.0-3325 ermöglicht eine Autorisierungsumgehung durch einen benutzerkontrollierten Schlüssel entfernten Angreifern das Auslesen bestimmter Dateien über unspezifizierte Vektoren. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Synology Router Manager – Path Traversal in der OTP-Zurücksetzung

    CVE-2024-11398 Hoch

    Eine Path-Traversal-Schwachstelle in der OTP-Reset-Funktion des Synology Router Manager (SRM) vor Version 1.3.1-9346-9 erlaubt entfernten, authentifizierten Nutzern, über nicht näher spezifizierte Vektoren beliebige Dateien zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf SRM 1.3.1-9346-9 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  49. Synology Drive Client: Buffer Overflow lässt Client abstürzen

    CVE-2023-52946 Hoch

    Eine Buffer-Overflow-Schwachstelle in der vss-Service-Komponente von Synology Drive Client vor Version 3.5.0-16084 erlaubt entfernten Angreifern, triviale Puffer zu überschreiben und den Client über nicht näher spezifizierte Vektoren zum Absturz zu bringen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.5.0-16084 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  50. Synology Drive Client: DLL-Hijacking über OpenSSL-Komponente

    CVE-2022-49038 Hoch

    In der OpenSSL-DLL-Komponente des Synology Drive Client vor Version 3.3.0-15082 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Quelle. Lokale Nutzer können dadurch über unspezifizierte Vektoren beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Synology Drive Client 3.3.0-15082 oder höher aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Synology, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog