[TLP:CLEAR] Synology opravuje 3 zraniteľnosti

Synology verziami 4.0.1-31663 (pre DSM 7.3) a 4.0.1-21663 (pre DSM 7.2.2 a 7.2.1) opravuje 3 zraniteľnosti v produkte Synology MailPlus Server [1].

Synology MailPlus Server - arbitrary file read/write (CVE-2026-13136)
CVSS 10.0 (Critical)

Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávnej autorizácie umožnené čítať alebo zapisovať ľubovoľné súbory a vykonať DoS útok [1].

Zraniteľnosť sa nachádza v produkte Synology MailPlus Server (DSM) vo verziách (=7.3) OR (=7.2.2) OR (=7.2.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 6. 2026.

Synology MailPlus Server - arbitrary file read/write (CVE-2025-15660)
CVSS 9.6 (Critical)

Neautentizovanému útočníkovi zo susednej siete je v dôsledku použitia kryptograficky slabého generátora pseudonáhodných čísel umožnené čítať alebo zapisovať ľubovoľné súbory a vykonať DoS útok [1].

Zraniteľnosť sa nachádza v produkte Synology MailPlus Server (DSM) vo verziách (=7.3) OR (=7.2.2) OR (=7.2.1).

CVSS: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 6. 2026.

Synology MailPlus Server - information disclosure (CVE-2026-13135)
CVSS 5.3 (Medium)

Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávneho obmedzenia komunikačného kanála umožnené pristupovať k interným službám [1].

Zraniteľnosť sa nachádza v produkte Synology MailPlus Server (DSM) vo verziách (=7.3) OR (=7.2.2) OR (=7.2.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 6. 2026.


Za CESNET-CERTS Henrieta Paločková dňa 26. 6. 2026.

CESNET-CERTS Logo