ブログ

Synology NASに深刻な脆弱性8件|DSMの更新を今週中に

Synology NASのDSMに深刻な脆弱性、修正版への更新が必要

Synology社は2026年9月18日(日本時間17時ごろ)、NAS用OS「DSM」の脆弱性8件をまとめて修正したセキュリティアドバイザリ「Synology-SA-26:13」を公開しました。深刻度は最も高い「Critical」です。社内のファイル共有やバックアップ先にSynologyのNASを使っている事業者は、今週中にバージョンを確認してください。

この記事の要点

  • DSM 7.2.1〜7.4が対象。うち2件はCVSS 9.8で、ログインなしで悪用される可能性がある
  • 回避策は示されておらず、対策は修正版へのアップデートのみ
  • DSM 7.1以前は修正版の対象外。サポート期間も終了済みで、更新計画が必要

結論:DSMのバージョンを確認し、修正版へ更新する

アドバイザリの緩和策欄は「None」で、設定変更による回避策はありません。守る手段は修正版への更新です。更新の前にはバックアップが取れていることを確かめ、業務時間外に実施するのが安全です。

背景:対象バージョンと修正版

8件のうち特に深刻なのは次の2件で、いずれも認証なしで遠隔から悪用されうるとされています。

CVE番号 深刻度 内容(公式説明の要約)
CVE-2026-13684 Critical(9.8) SCGIの出力処理の不備。遠隔から任意のファイルの読み書きやサービス停止が可能
CVE-2026-13639 Critical(9.8) ログイン処理の乱数(エントロピー)不足。遠隔から任意のファイルの読み書きやサービス停止が可能

下の表の修正版以上なら対応済みです。

お使いのDSM 修正版(これ以上に更新)
DSM 7.4 7.4-90075
DSM 7.3 7.3.2-86009-4
DSM 7.2.2 7.2.2-72806-9
DSM 7.2.1 7.2.1-69057-12

現場で確認する点

1. 今のバージョン

DSMの「コントロールパネル」→「情報センター」で確認できます。複数台ある場合は全台を控えてください。

2. 更新前のバックアップ

更新では再起動を伴う場合があり、その間はファイル共有が止まります。直近のバックアップが実際に取れているかを確認してから作業します。

3. 外部からの接続

QuickConnectやポート開放で社外から接続できる状態なら、優先度はさらに上がります。不要な外部公開はこの機会に閉じることも検討してください。

4. 古いDSM(7.1以前)

Synologyのライフサイクル表では、DSM 7.1の延長サポートは2025年6月に終了しています。今回の修正版の対象にも入っていないため、新しいDSMへの移行か機器更新の検討が必要です。

ひとこと:DSM 7.2系にも修正版は出ていますが、同じ表ではDSM 7.2の通常サポートは2025年12月に終了扱いです。更新後、長期サポート版のDSM 7.3以降への移行も予定に入れておくと安心です。

GT.engineerの対応範囲

「バージョンが分からない」段階からご相談いただけます。更新作業はバックアップ確認とセットで進めます。

  • NASのバージョン・外部公開設定の確認
  • バックアップ状態の確認と、業務時間外のDSM更新作業
  • サポート終了機種の入れ替え計画とデータ移行

沼津市・三島市・長泉町など静岡県東部の事業者さまは、現地での確認にも対応します。

お問い合わせ

型番とDSMのバージョンが分かれば、更新してよいか、機器更新が必要かを最初にお伝えできます。

NASの更新を相談する →

出典Synology「Synology-SA-26:13 DSM」Synology「Software Life Cycle Policy」(2026年9月15日更新版)(いずれも2026年9月21日確認)

ブログの一覧へ →

ご相談から、
一緒に整理します。

現在のお困り事や、これから実現したいこと。
お客様の業務に合わせて、一緒に考えます。

このサービスについて
相談する
電話で相談する055-957-4706