Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Pour savoir tout ce qu'il se passe sur la toile
Répondre
Avatar du membre
chtimi054
Administrateur du site
Administrateur du site
Messages : 11327
Enregistré le : ven. 26 juil. 2013 06:56
A remercié : 292 fois
A été remercié : 1692 fois
    Windows 10 Firefox

Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par chtimi054 »

Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Huit vulnérabilités viennent d'être identifiées dans le système d'exploitation DiskStation Manager de Synology, dont deux atteignent un score de gravité maximal de 9.8. Ces failles critiques permettent à des attaquants distants de lire, d'écrire ou d'effacer vos fichiers sans aucune authentification. La seule solution viable consiste à appliquer immédiatement les derniers correctifs.
Image Le fabricant taïwanais vient de publier un avis de sécurité particulièrement inquiétant concernant son système maison. DiskStation Manager (DSM , le logiciel qui pilote les serveurs de stockage) fait l'objet de correctifs urgents ce mois-ci. Huit défauts logiciels ont été corrigés en urgence, dont deux failles critiques estampillées CVE-2026-13684 et CVE-2026-13639. Avec une sévérité de 9.8 sur 10, ces brèches autorisent un pirate ayant un simple accès réseau à siphonner ou détruire vos archives à distance. L'absence de mesures d'atténuation techniques oblige les administrateurs systèmes à réagir immédiatement pour protéger leurs infrastructures informatiques.

Pourquoi ces vulnérabilités attirent-elles tant les pirates ?

L'éditeur avoue lui-même que l'exploitation de cette Faille de sécurité ne demande pas de compétences extraordinaires.
Les cybercriminels, notamment les opérateurs de ransomwares, raffolent de ce genre d'aubaine. Ils scannent le web de manière automatisée pour débusquer des cibles vulnérables. Le risque est tout simplement gigantesque.
Image Une fois l'intrusion réussie, le pire scénario s'enclenche automatiquement. Les assaillants peuvent orchestrer un Vol de données massif, silencieux et destructeur, avant d'effacer les traces de leur passage.
Ce type de suppression malveillante provoque alors un déni de service (DoS , une paralysie totale du système). Une telle négligence transforme un équipement réputé fiable en véritable passoire numérique exposée aux quatre vents.

Quelles sont les autres menaces cachées dans le système ?

La marque apporte néanmoins des précisions rassurantes : l'attaquant doit déjà posséder des identifiants valides pour infiltrer votre Synology, ce qui limite heureusement la portée de l'attaque initiale. Deux autres bugs mineurs autorisent cependant la manipulation de fichiers, mais exigent cette fois une connexion préalable. Cette couche de sécurité supplémentaire ralentit considérablement la progression des pirates dans vos dossiers personnels.
Image Un chercheur indépendant a également déniché un immense classique du piratage web. Il a découvert une injection SQL (une technique permettant d'interroger illicitement une base de données) classée sous la référence CVE-2026-13683. Bien que son niveau de risque soit jugé faible, cette accumulation de défauts fragilise profondément l'ensemble de l'architecture logicielle de la marque.

Comment sécuriser vos équipements de stockage dès aujourd'hui ?

Le constructeur est totalement intransigeant sur la marche à suivre. Il est impératif d'installer la dernière Mise à jour disponible pour verrouiller définitivement les accès distants de votre version de DSM. Les patchs de sécurité sont répartis sur plusieurs branches, allant des systèmes 7.2.1 jusqu'aux 7.4. Une telle fragmentation exige donc une vigilance accrue de la part des gestionnaires de parc informatique et des particuliers.

Si vous êtes dans l'incapacité technique d'appliquer ces patchs, une option radicale s'offre à vous. Il suffit de débrancher physiquement le câble réseau de votre boîtier. Votre NAS deviendra alors une simple boîte de stockage isolée. C'est une solution très archaïque, mais elle constitue le seul bouclier absolu garanti contre les intrusions extérieures invisibles.

Foire Aux Questions (FAQ)

Quelles versions de DSM sont actuellement protégées ?

Les variantes corrigées par le fabricant incluent les moutures DSM 7.4-90075, 7.3-86009-4, 7.2.2-72806-9 et 7.2.1-69057-12. Il est grandement conseillé de basculer vers la toute dernière version 7.4.1 si l'âge de votre matériel le permet encore de manière officielle.

Faut-il s'authentifier pour exploiter ces vulnérabilités critiques ?

Absolument pas. Les deux faiblesses majeures affichant un score CVSS de 9.8 permettent de compromettre l'appareil à distance sans exiger le moindre identifiant ou mot de passe valide de la part de l'attaquant.

Que faire si mon serveur de stockage refuse de s'actualiser ?

L'entreprise ne propose strictement aucune alternative logicielle de contournement. La seule méthode préventive redoutablement efficace reste la déconnexion pure et simple de votre machine du réseau local afin de la rendre invisible.

merci à GNT
Avatar du membre
macgrath
Modérateur
Modérateur
Messages : 4393
Enregistré le : jeu. 3 mars 2011 22:15
A remercié : 84 fois
A été remercié : 41 fois
    Windows 10 Chrome

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par macgrath »

Merci chtimi, je vais de ce pas mettre mon syno à jour :)
Avatar du membre
rayman95
Modérateur
Modérateur
Messages : 1987
Enregistré le : mer. 9 déc. 2020 22:41
A remercié : 636 fois
A été remercié : 1258 fois
    Windows 10 Firefox

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par rayman95 »

malheureusement les vieux synos n'ont pas recu de maj...ca serait tellement fun de hacker le systeme et mettre une version allégée de DSM...et a jour en plus..
Avatar du membre
pboulanger
Administrateur du site
Administrateur du site
Messages : 1311
Enregistré le : mar. 17 mars 2020 11:49
A remercié : 227 fois
A été remercié : 288 fois
    Linux Firefox

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par pboulanger »

Bonjour a tous,

Pour les SYNOLOGY, certains DS série 16 (2016) et suivants peuvent être mis a jour manuellement de DSM 7.1.x vers DSM 7.4.x.

https://kb.synology.com/fr-fr/DSM/tutor ... er_version

Par contre j'ai un vieux 213 et là ce n'est plus possible
Amicalement,

Pierre
Avatar du membre
rayman95
Modérateur
Modérateur
Messages : 1987
Enregistré le : mer. 9 déc. 2020 22:41
A remercié : 636 fois
A été remercié : 1258 fois
    Windows 10 Firefox

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par rayman95 »

pboulanger a écrit : mer. 23 sept. 2026 08:24 Pour les SYNOLOGY, les DS serie 16 (2016)et suivants peuvent être mis a jour manuellement de DSM 7.1.x vers DSM 7.4.x
j'ai un 216se sous dsm 7.1.1 update 9...et il n'y a pas de maj proposee...sur le site il est en EOL...il faudrait hacker le dsm pour faire l'upgrade..
les 216 et 216 play peuvent avoir la 7.4...
Avatar du membre
AlexTiziano
Membre VIP +
Membre VIP +
Messages : 511
Enregistré le : mar. 30 juin 2020 07:34
Localisation : Montpellier
A remercié : 183 fois
A été remercié : 56 fois
    Windows 10 Chrome

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par AlexTiziano »

Hello to Synology users !

Pour les utilisateurs de Synology, j'avais créé un dossier, fut un temps sur ElevenForum .
(il y a aussi un dossier additionnel "Magic: The Gathering" joint, à la demande d'un autre membre).

Image Image
>> ElevenForum Server - Direct Download <<


Hors-sujet
Pour appliquer l'icone de dossier (et de manière "portable" pour toute copie ou déplacement /> accepter la modification du fichier système [desktop.ini] de la boîte de dialogue, pour sa prise en compte), créez un fichier texte nommé "desktop".

Code : Tout sélectionner

[.ShellClassInfo]
IconResource=****.ico,0
Remplacez [****] par [le nom du fichier icône]

Une fois le fichier crée, changez l'extension du nom de fichier ".txt" en ".ini"

Placer ces 2 fichiers [****.ico] et [desktop.ini] dans un nouveau dossier.
Dans les propriétés de ces 2 fichiers, cochez la case "caché".
Avatar du membre
pboulanger
Administrateur du site
Administrateur du site
Messages : 1311
Enregistré le : mar. 17 mars 2020 11:49
A remercié : 227 fois
A été remercié : 288 fois
    Windows 10 Firefox

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par pboulanger »

:hi: @rayman95

Désolé, j'ai généraliser trop vite pour les DS série 16... (correction apporté dans mon précédent post) :tmi:

DS216se : peut-on installer DSM 7.4 manuellement ?

Non. Le DS216se sous DSM 7.1.1 Update 9 ne peut pas être mis à jour officiellement vers DSM 7.4.

Le Centre de téléchargements Synology indique DSM 7.1.1 pour ce modèle.

Une mise à jour manuelle ne permet pas de contourner la compatibilité du NAS : elle sert à installer un fichier [c].pat[/c] prévu pour le modèle exact.

Comment vérifier avant toute mise à jour ?
  1. Dans DSM, ouvrir Panneau de configuration > Mise à jour et restauration pour relever la version installée.
  2. Ouvrir le Centre de téléchargements Synology du DS216se.
  3. Vérifier la version et le fichier proposés pour DS216se. Ne pas utiliser un fichier destiné au DS216, DS216j ou DS216+.
Si ton NAS est déjà sous DSM 7.1.1 Update 9, il n’y a donc pas de manipulation officielle pour le faire passer à DSM 7.4.

@Tous Avant toute autre intervention sur le NAS, vérifiez que vos données disposent d’une sauvegarde récente.
Amicalement,

Pierre
Avatar du membre
rayman95
Modérateur
Modérateur
Messages : 1987
Enregistré le : mer. 9 déc. 2020 22:41
A remercié : 636 fois
A été remercié : 1258 fois
    Windows 10 Firefox

Re: Alerte sécurité : deux vulnérabilités majeures menacent vos NAS Synology

Message par rayman95 »

pboulanger a écrit : ven. 25 sept. 2026 09:25 Si ton NAS est déjà sous DSM 7.1.1 Update 9, il n’y a donc pas de manipulation officielle pour le faire passer à DSM 7.4.
je sais, mais j'ai vu qu il y avait moyen en modifiant des infos dans des fichiers .ini et autres de bypasser le blocage artificiel,comme pour installer des drivers incompatibles sous certains windows. Apres on risque le crash et la perte de données..a voir si le jeu en vaut la chandelle..
et oui je suis sous update 9..
Répondre