ブログ
Synology NASに深刻な脆弱性8件|DSMの更新を今週中に

Synology社は2026年9月18日(日本時間17時ごろ)、NAS用OS「DSM」の脆弱性8件をまとめて修正したセキュリティアドバイザリ「Synology-SA-26:13」を公開しました。深刻度は最も高い「Critical」です。社内のファイル共有やバックアップ先にSynologyのNASを使っている事業者は、今週中にバージョンを確認してください。
この記事の要点
- DSM 7.2.1〜7.4が対象。うち2件はCVSS 9.8で、ログインなしで悪用される可能性がある
- 回避策は示されておらず、対策は修正版へのアップデートのみ
- DSM 7.1以前は修正版の対象外。サポート期間も終了済みで、更新計画が必要
結論:DSMのバージョンを確認し、修正版へ更新する
アドバイザリの緩和策欄は「None」で、設定変更による回避策はありません。守る手段は修正版への更新です。更新の前にはバックアップが取れていることを確かめ、業務時間外に実施するのが安全です。
背景:対象バージョンと修正版
8件のうち特に深刻なのは次の2件で、いずれも認証なしで遠隔から悪用されうるとされています。
| CVE番号 | 深刻度 | 内容(公式説明の要約) |
|---|---|---|
| CVE-2026-13684 | Critical(9.8) | SCGIの出力処理の不備。遠隔から任意のファイルの読み書きやサービス停止が可能 |
| CVE-2026-13639 | Critical(9.8) | ログイン処理の乱数(エントロピー)不足。遠隔から任意のファイルの読み書きやサービス停止が可能 |
下の表の修正版以上なら対応済みです。
| お使いのDSM | 修正版(これ以上に更新) |
|---|---|
| DSM 7.4 | 7.4-90075 |
| DSM 7.3 | 7.3.2-86009-4 |
| DSM 7.2.2 | 7.2.2-72806-9 |
| DSM 7.2.1 | 7.2.1-69057-12 |
現場で確認する点
1. 今のバージョン
DSMの「コントロールパネル」→「情報センター」で確認できます。複数台ある場合は全台を控えてください。
2. 更新前のバックアップ
更新では再起動を伴う場合があり、その間はファイル共有が止まります。直近のバックアップが実際に取れているかを確認してから作業します。
3. 外部からの接続
QuickConnectやポート開放で社外から接続できる状態なら、優先度はさらに上がります。不要な外部公開はこの機会に閉じることも検討してください。
4. 古いDSM(7.1以前)
Synologyのライフサイクル表では、DSM 7.1の延長サポートは2025年6月に終了しています。今回の修正版の対象にも入っていないため、新しいDSMへの移行か機器更新の検討が必要です。
ひとこと:DSM 7.2系にも修正版は出ていますが、同じ表ではDSM 7.2の通常サポートは2025年12月に終了扱いです。更新後、長期サポート版のDSM 7.3以降への移行も予定に入れておくと安心です。
GT.engineerの対応範囲
「バージョンが分からない」段階からご相談いただけます。更新作業はバックアップ確認とセットで進めます。
- NASのバージョン・外部公開設定の確認
- バックアップ状態の確認と、業務時間外のDSM更新作業
- サポート終了機種の入れ替え計画とデータ移行
沼津市・三島市・長泉町など静岡県東部の事業者さまは、現地での確認にも対応します。
お問い合わせ
型番とDSMのバージョンが分かれば、更新してよいか、機器更新が必要かを最初にお伝えできます。
出典:Synology「Synology-SA-26:13 DSM」/Synology「Software Life Cycle Policy」(2026年9月15日更新版)(いずれも2026年9月21日確認)

