跳到主要內容區塊

[情資發布]【數聯資安】資安預警通報:Synology MailPlus Server套件存在多項安全漏洞

情資卡編號:

TCCY-RCDC-200-202607-0000001


事件主旨:

【數聯資安】資安預警通報:Synology MailPlus Server套件存在多項安全漏洞


內容說明:

群暉(Synology)於近日發布資安公告,修補郵件伺服器套件MailPlus Server的安全漏洞。 MailPlus Server是群暉DSM平臺提供的郵件伺服器套件,供使用者在NAS上架設自身的郵件服務,如未即時修補漏洞,可能導致未授權存取檔案、拒絕服務、存取內部服務等問題。詳細漏洞資訊如下:


1. CVE-2026-13136(CVSS 10)屬於授權驗證機制漏洞,允許遠端攻擊者讀取或寫入任意檔案,並發動拒絕服務攻擊。


2. CVE-2025-15660(CVSS 9.6)屬於加密偽亂數產生器強度不足導致的任意檔案寫入漏洞。攻擊者同樣可利用此漏洞發動拒絕服務攻擊。


3. CVE-2026-13135(CVSS 5.3):允許遠端攻擊者存取內部服務。



風險等級:

1


建議措施:

根據Synology MailPlus Server for DSM 的版本更新至對應的 Fixed Release 版本:


- 7.2.1 及 7.2.2:升級至4.0.1-21663或以上版本。


- 7.3:升級至4.0.1-31663或以上版本。