CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統

Icewind by Icewind
2026 年 02 月 12 日 09:00
in 新聞, 資安
閱讀時間: 4 分鐘
A A
資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統
5.6k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

如果您家裡或公司使用的是 Synology(群暉)的 NAS 設備,現在是時候登入後台檢查更新了。近期針對 Synology NAS 的資安威脅呈現「雙重夾擊」的態勢。一方面,國家資通安全研究院(資安院)日前也發出緊急警示,指出台灣市場上仍有超過一千台 Synology NAS 尚未修補 2024 年的高風險漏洞,且攻擊程式已在網路上流傳。另一方面,根據群暉官方網站的更新說明,修正了有關 telnetd 的安全性弱點 (CVE-2026-24061),這個漏洞是有機會讓攻擊者取得最高權限(Root)的漏洞,已經修補,不過這個漏洞是 Linux 常用套件 GNU Inetutils 長達 11 年的 Telnet 服務重大漏洞。

RELATED POSTS

Meta 刪除 Instagram 爭議 AI 功能|Apple控告OpenAI竊密|產業精選 07.11

NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

CyberQ 陸續將手中的 Synology NAS 設備更新完韌體並測試無誤。

使用 Central Management System 可以知道目前手邊每一台 Nas 伺服器的 DSM 版本是否更新到最新版,還有套件版本也可以設定監控來檢查更新狀態。

資安院示警,千台設備曝險中(CVE-2024 系列)

資安院近日的緊急通報指出,儘管這個相關漏洞早在 2024 年已被發現並由原廠修補,但近期資安研究人員公開了具體的漏洞利用驗證(PoC),導致基於這個漏洞的攻擊門檻大幅降低,駭客極可能在短期內對未修補的設備進行大規模掃描與攻擊。

根據資安院的設備識別掃描,台灣市場上目前仍有超過 1,000 台 Synology 設備暴露在公開網路上,且未完成更新。

從關鍵漏洞細節中來檢視,這波警示主要涵蓋三個 CVE 漏洞,影響 BeeStation、DiskStation 及 DSM 等主流產品:

CVE-2024-50629 的影響範圍是 BeeStation Manager (BSM) 與特定版本的 DSM。造成的風險是遠端攻擊者可讀取部分檔案內容。

CVE-2024-50630 的影響範圍則是 Synology Drive Server 的 webapi 元件,屬於關鍵功能缺少驗證的風險,攻擊者可能取得管理員憑證。

CVE-2024-50631 的影響範圍為 Synology Drive Server 系統同步服務,這屬於 SQL Injection 弱點的風險,允許寫入惡意 SQL 指令。

如果攻擊者串聯這些漏洞,最壞的情況可能是逐步取得系統控制權,導致機密檔案外洩、備份被刪除,甚至整台 NAS 遭到勒索軟體加密,或變成殭屍網路的跳板。

潛伏 11 年的 Telnet 重大漏洞(CVE-2026-24061)

除了上述已被鎖定的舊漏洞,Synology 於 1 月底發布了 DSM 更新(DSM 7.3.2-86009 Update 1),緊急修補了一個源自 Linux 常用套件 GNU Inetutils 的重大漏洞。

這個漏洞編號是 CVE-2026-24061,其風險評分(CVSS)高達 9.8 分(滿分 10 分),這個漏洞的源頭是 telnetd 服務中的漏洞,存在長達 11 年。它的風險是攻擊者可繞過驗證機制,直接取得系統的 Root 最高權限,執行任意惡意操作。

Regarding CVE-2026-24061 in GNU InetUtils telnetd: while we are not scanning for it explicitly (due to current lack of ability to check in a safe way, we share – and have for years – data on exposed instances in our Accessible Telnet Report: https://t.co/2JR0hChy5Z

~800K exposed pic.twitter.com/cPLGvOtnZK

— The Shadowserver Foundation (@Shadowserver) January 26, 2026

雖然一般我們在使用 Synology DSM 時它預設不開啟 Telnet,且內建應用程式也不使用此協定,風險相對可控。但若用戶的使用習慣是把它打開,或特定程式需要而開啟了 Telnet 服務,這將可能變成一個危險的後門。

立即行動的自保三步驟

面對新舊漏洞夾擊,請所有 Synology NAS 用戶(無論是家庭使用者、工作室或企業用戶)務必執行以下操作:

1、立即更新 DSM 與套件

這是最有效的防禦方式。請登入您的 NAS 控制台:

前往 「控制台」 > 「系統更新」,將 DSM 更新至最新版本(針對 Telnet 漏洞,請確保更新至 DSM 7.3.2-86009 Update 1 或更高版本)。

前往 「套件中心」,檢查 Synology Drive Server 與 BeeStation Manager 是否有待更新項目,務必修補上述提到的 CVE-2024 系列漏洞。

沒有辦法從後台更新的,請務必點這裡進去官方本次更新的各機型下載路徑目錄,找出自己的設備型號,下載對應的韌體更新檔。

2、關閉不必要的服務與連接埠

停用 Telnet,除非絕對必要,請務必在「控制台」>「終端機 & SNMP」中取消勾選「啟動 Telnet 功能」。建議改用較安全的 SSH,並設定非預設連接埠。

檢查路由器設定,若非必要,請關閉路由器上的 UPnP 功能,並移除不必要的 Port Forwarding(連接埠轉送),減少 NAS 設備直接暴露在公開網際網路的機會。

3、備份機制檢視

勒索軟體是 NAS 的最大天敵,

請落實 3-2-1 備份原則:

至少擁有 3 份資料備份。

存放在 2 種不同的儲存媒體。

至少 1 份異地備份(例如備份到雲端 C2 Storage 或另一台實體隔離的 NAS)。

我們實際更新與測試這次的版本,它在某些機器中會預設過一週後自動更新,某些機器如果沒設定到自動更新可能就得手動,原則上應該是大部分 Synology 的機器都會更新到這次的更新檔才對。

另外,手邊如果有比較多的群暉機器,也可以登入後台,並設定好 2FA 階段驗證來保護自己的帳號,並留意 QuickConnect 這個服務的使用,做好自己帳號密碼的控管。

CyberQ 建議,資安防護是一場與時間的賽跑。當漏洞利用程式(Exploit)公開流傳時,每一分鐘的延遲都可能成為駭客入侵的破口。請儘速檢查手邊的所有 NAS 和伺服器與儲存設備狀態,並分享此資訊給身邊有使用 NAS 的朋友或 IT 管理人員。

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察
Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
Cloudflare 零日漏洞細節曝光 ACME 驗證機制竟成 WAF 破口
當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster
華碩發布重大安全更新!多款路由器韌體與 MyASUS 軟體曝高風險漏洞,請立即修補
WSUS 9.8 分重大漏洞 CVE-2025-59287 已遭利用,企業應如何即刻應對並強化後續資安韌性 ?
潛伏近十年的高風險漏洞!Unity 引擎安全問題波及全球大量遊戲與應用
零時差漏洞警報:TP-Link 路由器存在嚴重 CWMP 堆疊溢位漏洞,恐導致遠端程式碼執行
標籤: DSMSynology資安
Share68Tweet42ShareShareShare12
上一篇

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

下一篇

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

新聞

Meta 刪除 Instagram 爭議 AI 功能|Apple控告OpenAI竊密|產業精選 07.11

2026 年 7 月 11 日
NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署
AI 人工智慧

NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

2026 年 7 月 10 日
WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路
新聞

WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

2026 年 7 月 10 日
新聞

OpenAI 推出 GPT-5.6 模型家族|OpenAI高層異動與AI代理資安漏洞|產業精選 07.10

2026 年 7 月 10 日
知名 JavaScript 執行環境 Bun 宣布全面使用 Rust 重構核心,幕後功臣是誰呢?
新聞

知名 JavaScript 執行環境 Bun 宣布全面使用 Rust 重構核心,幕後功臣是誰呢?

2026 年 7 月 9 日
新聞

Lovable估值翻倍達132億美元|Google深偽偵測系統假圖|產業精選 07.09

2026 年 7 月 9 日
下一篇
Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

SFP+ 模組熱力與 DDM 解析,10GbE 網管交換器實測 QNAP QSW-M3212R-8S4T

SFP+ 模組熱力與 DDM 解析,10GbE 網管交換器實測 QNAP QSW-M3212R-8S4T

推薦閱讀

Meta 刪除 Instagram 爭議 AI 功能|Apple控告OpenAI竊密|產業精選 07.11

2026 年 7 月 11 日
NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

2026 年 7 月 10 日
QNAP QXG-10G1TD 開箱實測:高速、低功耗、五速自適應的10GbE 網路卡

QNAP QXG-10G1TD 開箱實測:高速、低功耗、五速自適應的10GbE 網路卡

2026 年 7 月 10 日
WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

2026 年 7 月 10 日

OpenAI 推出 GPT-5.6 模型家族|OpenAI高層異動與AI代理資安漏洞|產業精選 07.10

2026 年 7 月 10 日

近期熱門

  • 全球首家純人形機器人新創 Agility Robotics 上市聚焦產業機器人,家用機器人再等十年吧

    全球首家純人形機器人新創 Agility Robotics 上市聚焦產業機器人,家用機器人再等十年吧

    200 shares
    Share 80 Tweet 50
  • GPT-5.6 Sol 萬眾矚目上線聚焦多代理協調架構,同場加映 Google Gemini 3.5 Pro 延遲內幕

    200 shares
    Share 80 Tweet 50
  • GitHub 趨勢周報 Vol.22:程式碼理解專用 MCP 大幅縮減 Token 消耗

    183 shares
    Share 73 Tweet 46
  • 大語言模型地端 AI 選型指南 – 2026 下半年版

    185 shares
    Share 74 Tweet 46
  • NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

    156 shares
    Share 62 Tweet 39
  • OpenAI 推出 GPT-5.6 模型家族|OpenAI高層異動與AI代理資安漏洞|產業精選 07.10

    145 shares
    Share 58 Tweet 36
  • Ollama 0.31 導入多 Token 預測技術,邊緣端執行 Gemma 4 效能提升近九成

    230 shares
    Share 92 Tweet 58
  • 解放 16GB VRAM 臨界點!Windows 11 實測 llama.cpp 跑 Qwen 3.6 27B 的 MTP 加速

    149 shares
    Share 60 Tweet 37
  • WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

    130 shares
    Share 52 Tweet 33
  • Fable 5 Token 節省新技巧爆紅:把 Prompt 變成圖片,最高可降低近七成成本?

    192 shares
    Share 77 Tweet 48

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。