Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Crítico CVE-2026-13639 Multiple Vendors

Vulnerabilidad crítica en Synology DiskStation Manager permite lectura/escritura de archivos arbitrarios

Vulnerabilidad · Publicado 18/09/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Se identificó una vulnerabilidad de entropía insuficiente en la lógica de autenticación de Synology DSM (versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075) que permite a atacantes remotos acceder, modificar archivos arbitrarios y ejecutar ataques de denegación de servicio sin credenciales válidas. Afecta directamente a servidores NAS en entornos corporativos, PyMES y centros de datos en LATAM que dependen de estos dispositivos para almacenamiento centralizado.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

An insufficient entropy vulnerability in login logic in Synology DiskStation Manager (DSM) before 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 and 7.4-90075 allows remote attackers to read or write arbitrary files and conduct denial-of-service attacks.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-331

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Inventariar inmediatamente todos los Synology DSM en infraestructura;
  • Aplicar parches oficiales según versión instalada con máxima urgencia (CVSS 9.8);
  • Implementar segmentación de red para aislar equipos no patcheados;
  • Revisar logs de acceso no autorizado desde últimas 30 días;
  • Habilitar autenticación multifactor en panel de administración;
  • Contactar a distribuidor Synology regional para validar disponibilidad de actualizaciones en tu versión específica
Esta alerta fue generada automáticamente a partir del NVD del NIST.