Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en DSM de Synology

Fuente: INCIBE-CERT - Avisos Publicado: 21/09/2026 · 07:41 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en DSM de Synology
Imagen: INCIBE-CERT - Avisos

Se han no­ti­fi­ca­do ocho fa­llos de se­gu­ri­dad que afec­tan al sis­te­ma Sy­no­logy DSM, los cua­les fue­ron re­por­ta­dos por di­ver­sos in­ves­ti­ga­do­res. Entre estos pro­ble­mas se en­cuen­tran dos de nivel crí­ti­co, dos con­si­de­ra­dos altos, dos de gra­ve­dad media y dos ca­ta­lo­ga­dos como bajos. Su ex­plo­ta­ción po­dría pro­pi­ciar in­ci­den­tes como la lec­tu­ra o es­cri­tu­ra ar­bi­tra­ria de ar­chi­vos, la re­ve­la­ción de datos, ata­ques de tipo Cross-Site Scrip­ting (XSS), in­yec­cio­nes SQL y si­tua­cio­nes de de­ne­ga­ción de ser­vi­cio.

Los re­cur­sos que pre­sen­tan afec­ta­cio­nes co­rres­pon­den a múl­ti­ples ver­sio­nes del sis­te­ma ope­ra­ti­vo pre­vias a los par­ches in­di­ca­dos, es­pe­cí­fi­ca­men­te las se­ries DSM 7.4, 7.3, 7.2.2 y 7.2.1. Den­tro de los de­ta­lles es­pe­cí­fi­cos men­cio­na­dos se ha­llan fa­llos con­cre­tos vin­cu­la­dos a un es­ca­pe o co­di­fi­ca­ción in­co­rrec­tos en SCGI y al em­pleo de una en­tro­pía de­fi­cien­te al ini­ciar se­sión, ambos apro­ve­cha­bles por ata­can­tes re­mo­tos sin au­ten­ti­ca­ción para rea­li­zar ope­ra­cio­nes de lec­tu­ra o es­cri­tu­ra de ar­chi­vos y ge­ne­rar de­ne­ga­cio­nes de ser­vi­cio.

Para so­lu­cio­nar estos pro­ble­mas de se­gu­ri­dad, se acon­se­ja ac­tua­li­zar el sis­te­ma a las ver­sio­nes más re­cien­tes pro­por­cio­na­das por el fa­bri­can­te para cada una de las ramas afec­ta­das. El texto es­pe­ci­fi­ca que la com­pa­ñía de­sa­rro­lla­do­ra no ha ha­bi­li­ta­do nin­gu­na al­ter­na­ti­va de mi­ti­ga­ción pro­vi­sio­nal para co­rre­gir estas fa­llas.