CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統

Icewind by Icewind
2026 年 02 月 12 日 09:00
閱讀時間: 4 分鐘
A A
資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統
5.6k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

如果您家裡或公司使用的是 Synology(群暉)的 NAS 設備,現在是時候登入後台檢查更新了。近期針對 Synology NAS 的資安威脅呈現「雙重夾擊」的態勢。一方面,國家資通安全研究院(資安院)日前也發出緊急警示,指出台灣市場上仍有超過一千台 Synology NAS 尚未修補 2024 年的高風險漏洞,且攻擊程式已在網路上流傳。另一方面,根據群暉官方網站的更新說明,修正了有關 telnetd 的安全性弱點 (CVE-2026-24061),這個漏洞是有機會讓攻擊者取得最高權限(Root)的漏洞,已經修補,不過這個漏洞是 Linux 常用套件 GNU Inetutils 長達 11 年的 Telnet 服務重大漏洞。

RELATED POSTS

馬斯克與 OpenAI 的訴訟進入尾聲 將如何影響AI大廠資本與治理佈局?

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

透過 AI Skills 最佳化公文與論文流程

CyberQ 陸續將手中的 Synology NAS 設備更新完韌體並測試無誤。

使用 Central Management System 可以知道目前手邊每一台 Nas 伺服器的 DSM 版本是否更新到最新版,還有套件版本也可以設定監控來檢查更新狀態。

資安院示警,千台設備曝險中(CVE-2024 系列)

資安院近日的緊急通報指出,儘管這個相關漏洞早在 2024 年已被發現並由原廠修補,但近期資安研究人員公開了具體的漏洞利用驗證(PoC),導致基於這個漏洞的攻擊門檻大幅降低,駭客極可能在短期內對未修補的設備進行大規模掃描與攻擊。

根據資安院的設備識別掃描,台灣市場上目前仍有超過 1,000 台 Synology 設備暴露在公開網路上,且未完成更新。

從關鍵漏洞細節中來檢視,這波警示主要涵蓋三個 CVE 漏洞,影響 BeeStation、DiskStation 及 DSM 等主流產品:

CVE-2024-50629 的影響範圍是 BeeStation Manager (BSM) 與特定版本的 DSM。造成的風險是遠端攻擊者可讀取部分檔案內容。

CVE-2024-50630 的影響範圍則是 Synology Drive Server 的 webapi 元件,屬於關鍵功能缺少驗證的風險,攻擊者可能取得管理員憑證。

CVE-2024-50631 的影響範圍為 Synology Drive Server 系統同步服務,這屬於 SQL Injection 弱點的風險,允許寫入惡意 SQL 指令。

如果攻擊者串聯這些漏洞,最壞的情況可能是逐步取得系統控制權,導致機密檔案外洩、備份被刪除,甚至整台 NAS 遭到勒索軟體加密,或變成殭屍網路的跳板。

潛伏 11 年的 Telnet 重大漏洞(CVE-2026-24061)

除了上述已被鎖定的舊漏洞,Synology 於 1 月底發布了 DSM 更新(DSM 7.3.2-86009 Update 1),緊急修補了一個源自 Linux 常用套件 GNU Inetutils 的重大漏洞。

這個漏洞編號是 CVE-2026-24061,其風險評分(CVSS)高達 9.8 分(滿分 10 分),這個漏洞的源頭是 telnetd 服務中的漏洞,存在長達 11 年。它的風險是攻擊者可繞過驗證機制,直接取得系統的 Root 最高權限,執行任意惡意操作。

Regarding CVE-2026-24061 in GNU InetUtils telnetd: while we are not scanning for it explicitly (due to current lack of ability to check in a safe way, we share – and have for years – data on exposed instances in our Accessible Telnet Report: https://t.co/2JR0hChy5Z

~800K exposed pic.twitter.com/cPLGvOtnZK

— The Shadowserver Foundation (@Shadowserver) January 26, 2026

雖然一般我們在使用 Synology DSM 時它預設不開啟 Telnet,且內建應用程式也不使用此協定,風險相對可控。但若用戶的使用習慣是把它打開,或特定程式需要而開啟了 Telnet 服務,這將可能變成一個危險的後門。

立即行動的自保三步驟

面對新舊漏洞夾擊,請所有 Synology NAS 用戶(無論是家庭使用者、工作室或企業用戶)務必執行以下操作:

1、立即更新 DSM 與套件

這是最有效的防禦方式。請登入您的 NAS 控制台:

前往 「控制台」 > 「系統更新」,將 DSM 更新至最新版本(針對 Telnet 漏洞,請確保更新至 DSM 7.3.2-86009 Update 1 或更高版本)。

前往 「套件中心」,檢查 Synology Drive Server 與 BeeStation Manager 是否有待更新項目,務必修補上述提到的 CVE-2024 系列漏洞。

沒有辦法從後台更新的,請務必點這裡進去官方本次更新的各機型下載路徑目錄,找出自己的設備型號,下載對應的韌體更新檔。

2、關閉不必要的服務與連接埠

停用 Telnet,除非絕對必要,請務必在「控制台」>「終端機 & SNMP」中取消勾選「啟動 Telnet 功能」。建議改用較安全的 SSH,並設定非預設連接埠。

檢查路由器設定,若非必要,請關閉路由器上的 UPnP 功能,並移除不必要的 Port Forwarding(連接埠轉送),減少 NAS 設備直接暴露在公開網際網路的機會。

3、備份機制檢視

勒索軟體是 NAS 的最大天敵,

請落實 3-2-1 備份原則:

至少擁有 3 份資料備份。

存放在 2 種不同的儲存媒體。

至少 1 份異地備份(例如備份到雲端 C2 Storage 或另一台實體隔離的 NAS)。

我們實際更新與測試這次的版本,它在某些機器中會預設過一週後自動更新,某些機器如果沒設定到自動更新可能就得手動,原則上應該是大部分 Synology 的機器都會更新到這次的更新檔才對。

另外,手邊如果有比較多的群暉機器,也可以登入後台,並設定好 2FA 階段驗證來保護自己的帳號,並留意 QuickConnect 這個服務的使用,做好自己帳號密碼的控管。

CyberQ 建議,資安防護是一場與時間的賽跑。當漏洞利用程式(Exploit)公開流傳時,每一分鐘的延遲都可能成為駭客入侵的破口。請儘速檢查手邊的所有 NAS 和伺服器與儲存設備狀態,並分享此資訊給身邊有使用 NAS 的朋友或 IT 管理人員。

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察
Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
Cloudflare 零日漏洞細節曝光 ACME 驗證機制竟成 WAF 破口
當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster
華碩發布重大安全更新!多款路由器韌體與 MyASUS 軟體曝高風險漏洞,請立即修補
WSUS 9.8 分重大漏洞 CVE-2025-59287 已遭利用,企業應如何即刻應對並強化後續資安韌性 ?
潛伏近十年的高風險漏洞!Unity 引擎安全問題波及全球大量遊戲與應用
零時差漏洞警報:TP-Link 路由器存在嚴重 CWMP 堆疊溢位漏洞,恐導致遠端程式碼執行
標籤: DSMSynology資安
Share68Tweet42ShareShareShare12
上一篇

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

下一篇

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

馬斯克與 OpenAI 的訴訟進入尾聲  將如何影響AI大廠資本與治理佈局?
AI 人工智慧

馬斯克與 OpenAI 的訴訟進入尾聲 將如何影響AI大廠資本與治理佈局?

2026 年 5 月 17 日
Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點
新聞

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

2026 年 5 月 16 日
透過 AI Skills 最佳化公文與論文流程
AI 人工智慧

透過 AI Skills 最佳化公文與論文流程

2026 年 5 月 15 日
ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測
新聞

ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

2026 年 5 月 14 日
GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險
新聞

GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險

2026 年 5 月 13 日
Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場
新聞

Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場

2026 年 5 月 13 日
下一篇
Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

推薦閱讀

馬斯克與 OpenAI 的訴訟進入尾聲  將如何影響AI大廠資本與治理佈局?

馬斯克與 OpenAI 的訴訟進入尾聲 將如何影響AI大廠資本與治理佈局?

2026 年 5 月 17 日
Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

2026 年 5 月 16 日
ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

2026 年 5 月 15 日
透過 AI Skills 最佳化公文與論文流程

透過 AI Skills 最佳化公文與論文流程

2026 年 5 月 15 日
ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

2026 年 5 月 14 日

近期熱門

  • Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場

    Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場

    195 shares
    Share 78 Tweet 49
  • GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

    191 shares
    Share 76 Tweet 48
  • Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

    347 shares
    Share 139 Tweet 87
  • ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

    170 shares
    Share 68 Tweet 43
  • Gemini API File Search 升級多模態 RAG,企業 NAS 正走向 AI 知識中樞

    146 shares
    Share 58 Tweet 37
  • 透過 AI Skills 最佳化公文與論文流程

    139 shares
    Share 56 Tweet 35
  • 醫美攝影機偷拍案延燒,商業場域 CCTV 應檢討資安權限控管與合規存取安全

    252 shares
    Share 101 Tweet 63
  • AI 攻克博士級數學難題?菲爾茲獎得主 Timothy Gowers 與 ChatGPT 5.5 Pro 的震撼接觸

    259 shares
    Share 104 Tweet 65
  • 人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化

    133 shares
    Share 53 Tweet 33
  • Caveman 幫 AI 開發者暴力省下 75% Token 成本

    122 shares
    Share 49 Tweet 31

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。