เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ThaiCERT เตือนผู้ใช้ Synology NAS ช่องโหว่ DSM ร้ายแรง 9.8 รีบอัปเดตด่วน

ช่องโหว่ใน DSM ของ Synology เปิดทางให้ผู้โจมตีอ่านหรือแก้ไฟล์ใน NAS ได้โดยไม่ต้องล็อกอิน Synology ออกแพตช์แล้ว เช็กเวอร์ชันที่ปลอดภัยได้ในข่าวนี้

กล่อง NAS สองช่องใส่ดิสก์วางข้างโน้ตบุ๊กที่ขึ้นไอคอนโล่เตือนภัยสีแดงและแถบอัปเดต ในออฟฟิศกรุงเทพฯ
ภาพประกอบสร้างด้วย AI: เจ้าหน้าที่ไอทีเช็กการอัปเดตความปลอดภัยของ NASเครดิตภาพ: TECHTIDE

ใครใช้ NAS ของ Synology ที่บ้านหรือที่ออฟฟิศ ควรเช็กเวอร์ชัน DSM วันนี้ ThaiCERT ออกประกาศเตือนเมื่อ 25 กันยายน 2026 ว่าระบบปฏิบัติการ DSM มีหลายช่องโหว่ โดยสองตัวร้ายแรงสุดได้คะแนน CVSS 9.8 เต็ม 10 เปิดทางให้ผู้โจมตีจากระยะไกลอ่านหรือแก้ไขไฟล์ในเครื่องได้โดยไม่ต้องล็อกอิน

Synology ออกแพตช์แก้ไว้แล้วตั้งแต่ประกาศความปลอดภัย Synology-SA-26:13 เมื่อ 18 กันยายน 2026 ซึ่งจัดระดับ Critical ทั้งประกาศของบริษัทและของ ThaiCERT ยังไม่ได้ระบุว่าพบการโจมตีจริง แต่เครื่องที่เปิดหน้า DSM ออกอินเทอร์เน็ตไว้คือกลุ่มที่เสี่ยงสุด

ช่องโหว่หลักที่ต้องรู้

รหัสCVSSปัญหา
CVE-2026-136849.8จัดการข้อมูลขาออกใน SCGI ไม่ถูกต้อง อ่านหรือเขียนไฟล์ได้ และทำให้ระบบล่ม
CVE-2026-136399.8ค่าความปลอดภัยในขั้นตอนล็อกอินไม่เพียงพอ
CVE-2026-136738.8ควบคุมสิทธิ์ใน LDAP API ไม่รัดกุม
CVE-2026-62058.1ควบคุมไฟล์ผ่าน Upload API ไม่รัดกุม

เวอร์ชันไหนปลอดภัย

  • DSM 7.4 ต้องเป็น 7.4-90075 ขึ้นไป
  • DSM 7.3 ต้องเป็น 7.3.2-86009-4 ขึ้นไป
  • DSM 7.2.2 ต้องเป็น 7.2.2-72806-9 ขึ้นไป
  • DSM 7.2.1 ต้องเป็น 7.2.1-69057-12 ขึ้นไป

เจ้าของ NAS ต้องทำอะไร

ThaiCERT แนะนำให้อัปเดต DSM เป็นเวอร์ชันที่แก้แล้วทันที โดยสำรองข้อมูลสำคัญก่อนกดอัปเดต จากนั้นไล่ดูบัญชีผู้ใช้และบันทึกการเข้าใช้งานว่ามีบัญชีแปลกหรือการล็อกอินที่ไม่รู้จักหรือไม่

ถ้ายังอัปเดตไม่ได้ทันที ให้จำกัดการเข้าหน้าจัดการ DSM ให้เข้าได้เฉพาะผ่าน VPN หรือเครือข่ายที่ไว้ใจได้ และปิดการเปิดพอร์ต DSM ตรงออกอินเทอร์เน็ตไว้ก่อน ร้านค้าหรือออฟฟิศเล็กที่ใช้ NAS เก็บไฟล์ลูกค้าหรือบัญชี ควรให้คนดูแลระบบเช็กเรื่องนี้ภายในวันนี้

ที่มา — เรียงจากต้นตอทางการก่อน