Huit vulnérabilités viennent d'être identifiées dans le système d'exploitation DiskStation Manager de Synology, dont deux atteignent un score de gravité maximal de 9.8. Ces failles critiques permettent à des attaquants distants de lire, d'écrire ou d'effacer vos fichiers sans aucune authentification. La seule solution viable consiste à appliquer immédiatement les derniers correctifs.
Le fabricant taïwanais vient de publier un avis de sécurité particulièrement inquiétant concernant son système maison. DiskStation Manager (DSM , le logiciel qui pilote les serveurs de stockage) fait l'objet de correctifs urgents ce mois-ci. Huit défauts logiciels ont été corrigés en urgence, dont deux failles critiques estampillées CVE-2026-13684 et CVE-2026-13639. Avec une sévérité de 9.8 sur 10, ces brèches autorisent un pirate ayant un simple accès réseau à siphonner ou détruire vos archives à distance. L'absence de mesures d'atténuation techniques oblige les administrateurs systèmes à réagir immédiatement pour protéger leurs infrastructures informatiques.Pourquoi ces vulnérabilités attirent-elles tant les pirates ?
L'éditeur avoue lui-même que l'exploitation de cette Faille de sécurité ne demande pas de compétences extraordinaires.
Les cybercriminels, notamment les opérateurs de ransomwares, raffolent de ce genre d'aubaine. Ils scannent le web de manière automatisée pour débusquer des cibles vulnérables. Le risque est tout simplement gigantesque.
Une fois l'intrusion réussie, le pire scénario s'enclenche automatiquement. Les assaillants peuvent orchestrer un Vol de données massif, silencieux et destructeur, avant d'effacer les traces de leur passage.Ce type de suppression malveillante provoque alors un déni de service (DoS , une paralysie totale du système). Une telle négligence transforme un équipement réputé fiable en véritable passoire numérique exposée aux quatre vents.
Quelles sont les autres menaces cachées dans le système ?
La marque apporte néanmoins des précisions rassurantes : l'attaquant doit déjà posséder des identifiants valides pour infiltrer votre Synology, ce qui limite heureusement la portée de l'attaque initiale. Deux autres bugs mineurs autorisent cependant la manipulation de fichiers, mais exigent cette fois une connexion préalable. Cette couche de sécurité supplémentaire ralentit considérablement la progression des pirates dans vos dossiers personnels.
Un chercheur indépendant a également déniché un immense classique du piratage web. Il a découvert une injection SQL (une technique permettant d'interroger illicitement une base de données) classée sous la référence CVE-2026-13683. Bien que son niveau de risque soit jugé faible, cette accumulation de défauts fragilise profondément l'ensemble de l'architecture logicielle de la marque.Comment sécuriser vos équipements de stockage dès aujourd'hui ?
Le constructeur est totalement intransigeant sur la marche à suivre. Il est impératif d'installer la dernière Mise à jour disponible pour verrouiller définitivement les accès distants de votre version de DSM. Les patchs de sécurité sont répartis sur plusieurs branches, allant des systèmes 7.2.1 jusqu'aux 7.4. Une telle fragmentation exige donc une vigilance accrue de la part des gestionnaires de parc informatique et des particuliers.
Si vous êtes dans l'incapacité technique d'appliquer ces patchs, une option radicale s'offre à vous. Il suffit de débrancher physiquement le câble réseau de votre boîtier. Votre NAS deviendra alors une simple boîte de stockage isolée. C'est une solution très archaïque, mais elle constitue le seul bouclier absolu garanti contre les intrusions extérieures invisibles.
Foire Aux Questions (FAQ)
Quelles versions de DSM sont actuellement protégées ?
Les variantes corrigées par le fabricant incluent les moutures DSM 7.4-90075, 7.3-86009-4, 7.2.2-72806-9 et 7.2.1-69057-12. Il est grandement conseillé de basculer vers la toute dernière version 7.4.1 si l'âge de votre matériel le permet encore de manière officielle.
Faut-il s'authentifier pour exploiter ces vulnérabilités critiques ?
Absolument pas. Les deux faiblesses majeures affichant un score CVSS de 9.8 permettent de compromettre l'appareil à distance sans exiger le moindre identifiant ou mot de passe valide de la part de l'attaquant.
Que faire si mon serveur de stockage refuse de s'actualiser ?
L'entreprise ne propose strictement aucune alternative logicielle de contournement. La seule méthode préventive redoutablement efficace reste la déconnexion pure et simple de votre machine du réseau local afin de la rendre invisible.
merci à GNT
