情資卡編號:
TCCY-RCDC-200-202607-0000001
事件主旨:
【數聯資安】資安預警通報:Synology MailPlus Server套件存在多項安全漏洞
內容說明:
群暉(Synology)於近日發布資安公告,修補郵件伺服器套件MailPlus Server的安全漏洞。 MailPlus Server是群暉DSM平臺提供的郵件伺服器套件,供使用者在NAS上架設自身的郵件服務,如未即時修補漏洞,可能導致未授權存取檔案、拒絕服務、存取內部服務等問題。詳細漏洞資訊如下:
1. CVE-2026-13136(CVSS 10)屬於授權驗證機制漏洞,允許遠端攻擊者讀取或寫入任意檔案,並發動拒絕服務攻擊。
2. CVE-2025-15660(CVSS 9.6)屬於加密偽亂數產生器強度不足導致的任意檔案寫入漏洞。攻擊者同樣可利用此漏洞發動拒絕服務攻擊。
3. CVE-2026-13135(CVSS 5.3):允許遠端攻擊者存取內部服務。
風險等級:
1
建議措施:
根據Synology MailPlus Server for DSM 的版本更新至對應的 Fixed Release 版本:
- 7.2.1 及 7.2.2:升級至4.0.1-21663或以上版本。
- 7.3:升級至4.0.1-31663或以上版本。