Synology DSM'de Kritik Uzaktan Komut Çalıştırma Açığı
Synology, DiskStation Manager (DSM) yazılımında CVSS v3 skoru 9.8 olan kritik bir güvenlik açığını kapatan acil güvenlik güncellemesi yayımladı. CVE-2026-32746 olarak takip edilen bu açık, kimliği doğrulanmamış uzak saldırganların etkilenen NAS cihazlarında keyfi komutlar çalıştırmasına olanak tanımaktadır.
Açık, GNU Inetutils paketinin telnetd servisinde bulunmaktadır. Telnet servisi varsayılan olarak devre dışı olsa da pek çok kurumsal ortamda yönetim kolaylığı amacıyla aktif tutulmaktadır — bu durum, söz konusu sistemleri doğrudan risk altına sokmaktadır.
Açığın Teknik Detayları
- CVE numarası: CVE-2026-32746
- CVSS v3 Skoru: 9.8 (Kritik)
- Açık türü: Kimlik doğrulamasız uzaktan kod/komut çalıştırma (Unauthenticated RCE)
- Etkilenen bileşen: GNU Inetutils paketindeki telnetd servisi (v2.7 ve öncesi)
- Saldırı vektörü: Ağ üzerinden — fiziksel erişim veya kullanıcı etkileşimi gerektirmiyor
- İstismar karmaşıklığı: Düşük
Hangi DSM Sürümleri Etkileniyor?
| DSM Sürümü | Durum | Güvenli Sürüm |
|---|---|---|
| DSM 7.3.x | ETKİLENİYOR | 7.3.2-86009-3 veya üzeri |
| DSM 7.2.2.x | ETKİLENİYOR | 7.2.2-72806-8 veya üzeri |
| DSM 7.2.1.x | ETKİLENİYOR | 7.2.1-69057-11 veya üzeri |
| DSM 7.1 ve öncesi | ETKİLENİYOR | DSM 7.2.1 veya üzerine geçin |
Synology NAS Neden Cazip Bir Hedef?
Synology NAS cihazları, kurumsal ve KOBİ ortamlarında kritik bir konumda yer alır:
- Şirket dosyaları, veritabanı yedekleri ve arşivlerin depolanması
- Hyper Backup, Active Backup for Business ile sunucu ve iş istasyonu yedeklemeleri
- VMware, Hyper-V gibi sanallaştırma platformlarının yedek hedefi
- Merkezi kimlik doğrulama ve kullanıcı yönetimi (LDAP, Active Directory entegrasyonu)
Bu nedenle fidye yazılımı grupları ve veri hırsızlığı odaklı saldırganlar için NAS cihazları son derece değerli hedefler. Nitekim Avrupa polisi, Synology NAS'ları özellikle hedef alan "Diskstation" fidye yazılımı çetesini yakın zamanda EUROPOL koordinasyonuyla çökertmeyi başardı.
Derhal Yapılması Gerekenler
1. DSM'yi Güncelleyin (En Yüksek Öncelik)
DSM güncellemesini uygulamak için: Denetim Masası → Güncelleme ve Geri Yükleme → DSM Güncellemesi yolunu izleyin. Kritik güvenlik açığı nedeniyle güncelleme, planlı bakım penceresi beklenmeden hemen uygulanmalıdır.
2. Telnet Servisini Devre Dışı Bırakın
Hemen güncelleme yapamıyorsanız geçici tedbir olarak Telnet servisini devre dışı bırakın:
- Denetim Masası → Terminal ve SNMP → Terminal
- "Telnet servisini etkinleştir" seçeneğinin işaretini kaldırın
- SSH servisini de yalnızca ihtiyaç varsa aktif tutun; güçlü şifre veya anahtar tabanlı kimlik doğrulama kullanın
3. Yönetim Arayüzüne Erişimi Sınırlandırın
- DSM yönetim arayüzünü (5000/5001 portları) internetten izole edin; VPN üzerinden erişim zorunlu kılın
- Güvenlik Duvarı kurallarıyla yalnızca güvenilen IP aralıklarından erişime izin verin
- Doğrudan internete açık NAS cihazlarını güvenlik duvarı/proxy arkasına alın
4. Yedekleme Bütünlüğünü Doğrulayın
Bu tür açıklar en sık yedek sistemleri hedef almak için kullanılır. Mevcut yedeklerinizin bütünlüğünü kontrol edin ve değiştirilemez (immutable) yedekleme yapılandırmanızı gözden geçirin.
Synology NAS Güvenlik Sertleştirmesi İçin Temel Kontroller
- Varsayılan "admin" hesabını devre dışı bırakın, yeni yönetici hesabı oluşturun
- İki faktörlü kimlik doğrulamayı (2FA) tüm hesaplar için zorunlu kılın
- Başarısız giriş denemelerinde otomatik IP engelleme aktif edin
- QuickConnect yerine VPN ile erişimi tercih edin
- Synology'nin Güvenlik Danışmanı (Security Advisor) aracıyla düzenli tarama yapın
- DSM bildirimlerini e-posta ile takip edin
Lider Network Synology Desteği
Lider Network olarak Synology NAS sistemlerinizin güncel ve güvenli tutulması için şu hizmetleri sunuyoruz:
- Acil DSM güvenlik güncellemesi uygulaması
- NAS güvenlik sertleştirmesi ve yapılandırma denetimi
- Hyper Backup ve Active Backup for Business çözümleri
- Değiştirilemez (immutable) yedekleme mimarisinin kurulumu
Sonuç
CVE-2026-32746, CVSS 9.8 skoru ve kimlik doğrulamasız istismar potansiyeliyle Synology kullanıcıları için acil müdahale gerektiren bir açıktır. DSM güncellemenizi şimdi yapın, Telnet servisini kapatın ve yönetim arayüzünü internetten izole edin. NAS cihazları, yedekleme ve şirket verilerinin merkezi olması nedeniyle fidye yazılımı gruplarının birincil hedefleri arasında — bu gerçeği göz önünde bulundurarak proaktif önlem alın.