• Passa al contenuto principale
  • Skip to header right navigation
  • Skip to site footer
Fabbri Enrico

Fabbri Enrico

Appunti, idee, qualsiasi cosa possa servire

  • IT
    • MacOS
    • Windows
    • Synology
    • Networking
    • Ubiquiti
    • Storage
    • Web
    • VMWare
  • Le mie passioni
    • Tesla
    • Apple
    • DJI
    • BMW GS
    • Bambu Lab
    • Xbox
  • Contatti
NAS Synology a due bay di colore nero visto di tre quarti su sfondo chiaro, con i LED di stato e la porta USB sul frontale

Synology DSM, vulnerabilità critiche SA-26:13: come verificare e aggiornare i NAS

Il 18 settembre Synology ha pubblicato il bollettino di sicurezza Synology-SA-26:13 per DSM, e in queste settimane i CERT europei (tra cui quello belga e quello di Singapore) hanno rilanciato l’allerta invitando a installare subito l’aggiornamento. Nelle ultime verifiche sui NAS che seguo ne ho trovati ancora parecchi fermi alla build precedente, quasi sempre perché l’aggiornamento automatico era limitato alle sole patch “importanti” oppure perché nessuno apre più il pannello di DSM da mesi.

Il bollettino corregge otto vulnerabilità, ma due sono quelle che contano davvero: CVE-2026-13684 e CVE-2026-13639, entrambe con punteggio CVSS 9.8. Non serve un account sul NAS per sfruttarle: un attaccante remoto può leggere e scrivere file arbitrari e mandare in crash i servizi. Se il vostro DSM è raggiungibile da Internet, questo è il momento di sistemarlo.

Cosa correggono gli aggiornamenti

Le vulnerabilità elencate da Synology sono queste:

  • CVE-2026-13684 (SCGI, CVSS 9.8): codifica dei dati non corretta nel componente che passa le richieste web ai servizi di DSM
  • CVE-2026-13639 (logica di login, CVSS 9.8): entropia insufficiente nella generazione dei token di sessione, che diventano prevedibili
  • CVE-2026-13673 (LDAP API, CVSS 8.8) e CVE-2026-6205 (Upload API, CVSS 8.1)
  • quattro vulnerabilità minori nelle API Auth, Theme, Sharing ed EventScheduler.

Synology non indica mitigazioni alternative: l’unica soluzione è aggiornare. Le versioni corrette sono:

  • DSM 7.4: 7.4-90075 o successiva
  • DSM 7.3: 7.3.2-86009 Update 4 o successiva
  • DSM 7.2.2: 7.2.2-72806 Update 9 o successiva
  • DSM 7.2.1: 7.2.1-69057 Update 12 o successiva.

Attenzione: i NAS fermi a DSM 6.2 o 7.0 sono fuori supporto e non riceveranno questa patch. Se avete ancora un modello che non va oltre DSM 6.2, va tolto da Internet oggi stesso e pianificata la sostituzione.

Come verificare la versione installata

Dall’interfaccia web: Pannello di controllo > Aggiornamento e ripristino > Aggiornamento DSM. In alto trovate la versione corrente, con il numero di build e l’eventuale “Update N”.

Se avete accesso SSH abilitato, la stessa informazione si legge dal file di versione:

cat /etc.defaults/VERSION

Le righe che interessano sono productversion, buildnumber e smallfixnumber: quest’ultimo corrisponde all'”Update” mostrato nell’interfaccia. Per esempio un DSM 7.2.2 con buildnumber="72806" e smallfixnumber="9" è già corretto.

Lo script per controllare più NAS

Quando i NAS da controllare sono parecchi, sparsi tra clienti diversi, preferisco un controllo veloce da una macchina Linux con le chiavi SSH già distribuite (su macOS serve il bash di Homebrew: quello di sistema è troppo vecchio per gli array associativi). Lo script legge la versione di ogni NAS e la confronta con la build minima indicata da Synology:

#!/bin/bash
# Elenco dei NAS da controllare (utente@host), uno per riga
NAS_LIST="[email protected]
[email protected]"

# Build minime corrette da Synology-SA-26:13 (build:update)
declare -A MIN=( [90075]=0 [86009]=4 [72806]=9 [69057]=12 )

while read -r target; do
  [ -z "$target" ] && continue
  ver=$(ssh -n -o ConnectTimeout=5 "$target" 'cat /etc.defaults/VERSION' 2>/dev/null)
  if [ -z "$ver" ]; then echo "$target: non raggiungibile"; continue; fi
  eval "$(echo "$ver" | grep -E '^(productversion|buildnumber|smallfixnumber)=')"
  smallfixnumber=${smallfixnumber:-0}
  need=${MIN[$buildnumber]}
  if [ -z "$need" ]; then
    stato="build non in elenco: verificare a mano"
  elif [ "$smallfixnumber" -ge "$need" ]; then
    stato="OK"
  else
    stato="DA AGGIORNARE (serve Update $need)"
  fi
  echo "$target: DSM $productversion-$buildnumber Update $smallfixnumber -> $stato"
done <<< "$NAS_LIST"

Una build che non compare nell’elenco non è per forza vulnerabile: può essere più recente (per esempio un DSM 7.4.x uscito dopo il bollettino). In quel caso controllate a mano sulle note di rilascio di Synology.

Aggiornare DSM senza sorprese

Prima di premere “Aggiorna”, qualche precauzione che mi ha evitato più di una brutta giornata:

  • controllate che l’ultimo backup (Hyper Backup, Snapshot Replication o quello che usate) sia andato a buon fine
  • verificate lo stato dei dischi in Gestione archiviazione: aggiornare un volume già in stato “Degradato” non è una buona idea
  • scegliete un orario in cui il NAS può riavviarsi: DSM si riavvia sempre al termine dell’installazione, e i servizi (condivisioni, VM, Surveillance Station) restano giù per qualche minuto
  • se il NAS ospita LUN iSCSI per VMware o Hyper-V, spegnete o spostate prima le VM.

L’aggiornamento si avvia da Pannello di controllo > Aggiornamento e ripristino > Aggiornamento DSM. Se il NAS non vede la nuova versione, scaricate il file .pat dal Centro download Synology scegliendo il modello esatto e caricatelo con Aggiornamento manuale DSM.

Già che ci siete, in Impostazioni di aggiornamento scegliete di installare automaticamente almeno gli aggiornamenti importanti e le correzioni di sicurezza. Per i NAS dei clienti è la scelta che consiglio sempre: un riavvio notturno inatteso costa molto meno di un NAS cifrato da un ransomware.

Nel frattempo: ridurre l’esposizione

Se per qualche motivo non potete aggiornare subito (un NAS remoto da riavviare fuori orario, un’applicazione certificata su una versione precisa), almeno togliete DSM da Internet:

  • sul router o firewall perimetrale chiudete i port forwarding verso le porte di DSM (di solito 5000 e 5001, o quelle personalizzate)
  • in Pannello di controllo > Accesso esterno > Configurazione router verificate che DSM non abbia aperto porte via UPnP
  • in Pannello di controllo > Sicurezza > Firewall create un profilo che consenta l’accesso a DSM solo dalle reti interne e dalla VPN
  • valutate se disattivare temporaneamente QuickConnect, se non vi serve.

Per l’accesso da remoto la mia regola resta sempre la stessa: DSM non va pubblicato direttamente su Internet, si passa da una VPN (WireGuard o OpenVPN sul firewall, oppure la VPN del router UniFi). Queste vulnerabilità ne sono l’ennesima dimostrazione.

Se il problema persiste

Se il NAS era esposto e non era aggiornato, l’aggiornamento chiude la porta ma non vi dice se qualcuno è già entrato. Qualche controllo da fare dopo la patch:

  • in Centro registri cercate accessi riusciti da indirizzi IP esterni sconosciuti e login di account che non usate
  • controllate in Pannello di controllo > Utente e gruppo che non siano comparsi utenti nuovi o account amministratori inattesi
  • verificate in Utilità di pianificazione che non ci siano attività create da altri
  • eseguite una scansione con Security Advisor e cambiate le password degli account amministrativi.

Se trovate qualcosa di anomalo, scollegate il NAS dalla rete, conservate i registri e aprite un ticket con il supporto Synology prima di fare altro: ripristinare in fretta rischia di cancellare le tracce utili a capire cosa è successo.

Avete già aggiornato tutti i vostri NAS, o vi siete trovati con qualche modello bloccato su una versione vecchia? Raccontatelo nei commenti con il modello e la versione di DSM: possono essere utili ad altri.

Enrico

Enrico Fabbri, classe 1989, appassionato da sempre da tutto ciò che circonda il mondo della tecnologia.
Se una cosa funziona, sento la necessità di scoprire come e perché.

Post precedente:Rack di rete con cavi patch illuminati di verde in un datacenterRelazione di trust con il dominio non riuscita dopo KB5124008: Machine Identity Isolation, cause e soluzione

Interazioni del lettore

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *