Synology har udgivet sikkerhedsopdateringer, der retter flere kritiske sårbarheder i BeeStation OS, efter at de blev udnyttet offentligt under konkurrencen Pwn2Own Ireland 2025. Hullerne, samlet kendt som Synology BeeStation zero-days, gjorde det muligt for eksterne angribere at køre vilkårlig kode på berørte NAS-enheder.
Kritisk RCE-sårbarhed demonstreret live
Den primære sårbarhed, registreret som CVE-2025-12686, skyldtes en fejl i bufferkopiering, som ikke kontrollerede størrelsen på inputdata. Denne svaghed gjorde det muligt for forskere fra det franske cybersikkerhedsfirma Synacktiv at opnå fjernudførelse af kode under den live Pwn2Own-demonstration. Den vellykkede udnyttelse indbragte dem en præmie på 40.000 dollars og fik Synology til at prioritere en sikkerhedspatch.
Berørte versioner og opdateringer
Sårbarhederne påvirkede flere versioner af BeeStation OS, der bruges i forbrugerrettede NAS-systemer markedsført som personlige cloud-lagringsenheder. Synology anbefaler brugere at opdatere til BeeStation OS 1.3.2-65648 eller nyere, da der ikke findes nogen midlertidige løsninger til ældre versioner. Virksomheden understreger, at hurtig opdatering er den eneste måde at beskytte berørte systemer på.
Pwn2Own Ireland i bredere kontekst
Pwn2Own Ireland 2025, arrangeret af Trend Micros Zero Day Initiative (ZDI), præsenterede 73 zero-day-sårbarheder på populære forbrugerenheder. Forskere vandt tilsammen mere end 1 million dollars under den tre dage lange konkurrence. Arrangementet understreger den stigende betydning af etisk hacking i arbejdet med at afsløre alvorlige sikkerhedsfejl, før de bliver udnyttet af trusselsaktører.
Få dage før Synology frigav sin patch, håndterede en anden NAS-producent, QNAP, syv zero-day-sårbarheder afsløret under samme konkurrence. Disse efterfølgende opdagelser fremhæver de vedvarende sikkerhedsudfordringer inden for netværkstilsluttede lagringssystemer (NAS).
Ansvarlig offentliggørelse og næste skridt
Ifølge ZDI’s aftale om ansvarlig offentliggørelse forbliver de tekniske detaljer om BeeStation-sårbarhederne fortrolige, indtil Synology bekræfter, at de fleste brugere har installeret opdateringen. Organisationen planlægger at offentliggøre mere detaljerede rapporter, når opdateringsgraden er høj nok. Forskerne forventes også at offentliggøre tekniske analyser på deres blogs senere.
Konklusion
Patchen til Synology BeeStation zero-days understreger det vigtige samarbejde mellem etiske hackere og softwareleverandører. Pwn2Own viser igen, hvordan proaktiv forskning i sårbarheder styrker cybersikkerheden på tværs af brancher. Brugere opfordres kraftigt til at opdatere BeeStation OS med det samme for at eliminere risikoen for fjernudførelse af kode.


0 svar til “Synology retter BeeStation-sårbarheder afsløret ved Pwn2Own Ireland”