ใครใช้ NAS ของ Synology ที่บ้านหรือที่ออฟฟิศ ควรเช็กเวอร์ชัน DSM วันนี้ ThaiCERT ออกประกาศเตือนเมื่อ 25 กันยายน 2026 ว่าระบบปฏิบัติการ DSM มีหลายช่องโหว่ โดยสองตัวร้ายแรงสุดได้คะแนน CVSS 9.8 เต็ม 10 เปิดทางให้ผู้โจมตีจากระยะไกลอ่านหรือแก้ไขไฟล์ในเครื่องได้โดยไม่ต้องล็อกอิน
Synology ออกแพตช์แก้ไว้แล้วตั้งแต่ประกาศความปลอดภัย Synology-SA-26:13 เมื่อ 18 กันยายน 2026 ซึ่งจัดระดับ Critical ทั้งประกาศของบริษัทและของ ThaiCERT ยังไม่ได้ระบุว่าพบการโจมตีจริง แต่เครื่องที่เปิดหน้า DSM ออกอินเทอร์เน็ตไว้คือกลุ่มที่เสี่ยงสุด
ช่องโหว่หลักที่ต้องรู้
| รหัส | CVSS | ปัญหา |
|---|---|---|
| CVE-2026-13684 | 9.8 | จัดการข้อมูลขาออกใน SCGI ไม่ถูกต้อง อ่านหรือเขียนไฟล์ได้ และทำให้ระบบล่ม |
| CVE-2026-13639 | 9.8 | ค่าความปลอดภัยในขั้นตอนล็อกอินไม่เพียงพอ |
| CVE-2026-13673 | 8.8 | ควบคุมสิทธิ์ใน LDAP API ไม่รัดกุม |
| CVE-2026-6205 | 8.1 | ควบคุมไฟล์ผ่าน Upload API ไม่รัดกุม |
เวอร์ชันไหนปลอดภัย
- DSM 7.4 ต้องเป็น 7.4-90075 ขึ้นไป
- DSM 7.3 ต้องเป็น 7.3.2-86009-4 ขึ้นไป
- DSM 7.2.2 ต้องเป็น 7.2.2-72806-9 ขึ้นไป
- DSM 7.2.1 ต้องเป็น 7.2.1-69057-12 ขึ้นไป
เจ้าของ NAS ต้องทำอะไร
ThaiCERT แนะนำให้อัปเดต DSM เป็นเวอร์ชันที่แก้แล้วทันที โดยสำรองข้อมูลสำคัญก่อนกดอัปเดต จากนั้นไล่ดูบัญชีผู้ใช้และบันทึกการเข้าใช้งานว่ามีบัญชีแปลกหรือการล็อกอินที่ไม่รู้จักหรือไม่
ถ้ายังอัปเดตไม่ได้ทันที ให้จำกัดการเข้าหน้าจัดการ DSM ให้เข้าได้เฉพาะผ่าน VPN หรือเครือข่ายที่ไว้ใจได้ และปิดการเปิดพอร์ต DSM ตรงออกอินเทอร์เน็ตไว้ก่อน ร้านค้าหรือออฟฟิศเล็กที่ใช้ NAS เก็บไฟล์ลูกค้าหรือบัญชี ควรให้คนดูแลระบบเช็กเรื่องนี้ภายในวันนี้
