CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統

Icewind by Icewind
2026 年 02 月 12 日 09:00
閱讀時間: 4 分鐘
A A
資安院示警 Synology 舊漏洞遭鎖定攻擊、新 Telnet 漏洞又現蹤,用戶須立即更新系統
5.6k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

如果您家裡或公司使用的是 Synology(群暉)的 NAS 設備,現在是時候登入後台檢查更新了。近期針對 Synology NAS 的資安威脅呈現「雙重夾擊」的態勢。一方面,國家資通安全研究院(資安院)日前也發出緊急警示,指出台灣市場上仍有超過一千台 Synology NAS 尚未修補 2024 年的高風險漏洞,且攻擊程式已在網路上流傳。另一方面,根據群暉官方網站的更新說明,修正了有關 telnetd 的安全性弱點 (CVE-2026-24061),這個漏洞是有機會讓攻擊者取得最高權限(Root)的漏洞,已經修補,不過這個漏洞是 Linux 常用套件 GNU Inetutils 長達 11 年的 Telnet 服務重大漏洞。

RELATED POSTS

OpenAI 狂募 1,220 億美元!估值破 8,520 億美元,宣告 AI 超級 App 戰略

Mac 本機跑模型速度翻倍!Ollama 正式支援 MLX,釋放 Apple Silicon 潛能

Oracle 預計裁員3萬人 豪賭 AI 基礎建設

CyberQ 陸續將手中的 Synology NAS 設備更新完韌體並測試無誤。

使用 Central Management System 可以知道目前手邊每一台 Nas 伺服器的 DSM 版本是否更新到最新版,還有套件版本也可以設定監控來檢查更新狀態。

資安院示警,千台設備曝險中(CVE-2024 系列)

資安院近日的緊急通報指出,儘管這個相關漏洞早在 2024 年已被發現並由原廠修補,但近期資安研究人員公開了具體的漏洞利用驗證(PoC),導致基於這個漏洞的攻擊門檻大幅降低,駭客極可能在短期內對未修補的設備進行大規模掃描與攻擊。

根據資安院的設備識別掃描,台灣市場上目前仍有超過 1,000 台 Synology 設備暴露在公開網路上,且未完成更新。

從關鍵漏洞細節中來檢視,這波警示主要涵蓋三個 CVE 漏洞,影響 BeeStation、DiskStation 及 DSM 等主流產品:

CVE-2024-50629 的影響範圍是 BeeStation Manager (BSM) 與特定版本的 DSM。造成的風險是遠端攻擊者可讀取部分檔案內容。

CVE-2024-50630 的影響範圍則是 Synology Drive Server 的 webapi 元件,屬於關鍵功能缺少驗證的風險,攻擊者可能取得管理員憑證。

CVE-2024-50631 的影響範圍為 Synology Drive Server 系統同步服務,這屬於 SQL Injection 弱點的風險,允許寫入惡意 SQL 指令。

如果攻擊者串聯這些漏洞,最壞的情況可能是逐步取得系統控制權,導致機密檔案外洩、備份被刪除,甚至整台 NAS 遭到勒索軟體加密,或變成殭屍網路的跳板。

潛伏 11 年的 Telnet 重大漏洞(CVE-2026-24061)

除了上述已被鎖定的舊漏洞,Synology 於 1 月底發布了 DSM 更新(DSM 7.3.2-86009 Update 1),緊急修補了一個源自 Linux 常用套件 GNU Inetutils 的重大漏洞。

這個漏洞編號是 CVE-2026-24061,其風險評分(CVSS)高達 9.8 分(滿分 10 分),這個漏洞的源頭是 telnetd 服務中的漏洞,存在長達 11 年。它的風險是攻擊者可繞過驗證機制,直接取得系統的 Root 最高權限,執行任意惡意操作。

Regarding CVE-2026-24061 in GNU InetUtils telnetd: while we are not scanning for it explicitly (due to current lack of ability to check in a safe way, we share – and have for years – data on exposed instances in our Accessible Telnet Report: https://t.co/2JR0hChy5Z

~800K exposed pic.twitter.com/cPLGvOtnZK

— The Shadowserver Foundation (@Shadowserver) January 26, 2026

雖然一般我們在使用 Synology DSM 時它預設不開啟 Telnet,且內建應用程式也不使用此協定,風險相對可控。但若用戶的使用習慣是把它打開,或特定程式需要而開啟了 Telnet 服務,這將可能變成一個危險的後門。

立即行動的自保三步驟

面對新舊漏洞夾擊,請所有 Synology NAS 用戶(無論是家庭使用者、工作室或企業用戶)務必執行以下操作:

1、立即更新 DSM 與套件

這是最有效的防禦方式。請登入您的 NAS 控制台:

前往 「控制台」 > 「系統更新」,將 DSM 更新至最新版本(針對 Telnet 漏洞,請確保更新至 DSM 7.3.2-86009 Update 1 或更高版本)。

前往 「套件中心」,檢查 Synology Drive Server 與 BeeStation Manager 是否有待更新項目,務必修補上述提到的 CVE-2024 系列漏洞。

沒有辦法從後台更新的,請務必點這裡進去官方本次更新的各機型下載路徑目錄,找出自己的設備型號,下載對應的韌體更新檔。

2、關閉不必要的服務與連接埠

停用 Telnet,除非絕對必要,請務必在「控制台」>「終端機 & SNMP」中取消勾選「啟動 Telnet 功能」。建議改用較安全的 SSH,並設定非預設連接埠。

檢查路由器設定,若非必要,請關閉路由器上的 UPnP 功能,並移除不必要的 Port Forwarding(連接埠轉送),減少 NAS 設備直接暴露在公開網際網路的機會。

3、備份機制檢視

勒索軟體是 NAS 的最大天敵,

請落實 3-2-1 備份原則:

至少擁有 3 份資料備份。

存放在 2 種不同的儲存媒體。

至少 1 份異地備份(例如備份到雲端 C2 Storage 或另一台實體隔離的 NAS)。

我們實際更新與測試這次的版本,它在某些機器中會預設過一週後自動更新,某些機器如果沒設定到自動更新可能就得手動,原則上應該是大部分 Synology 的機器都會更新到這次的更新檔才對。

另外,手邊如果有比較多的群暉機器,也可以登入後台,並設定好 2FA 階段驗證來保護自己的帳號,並留意 QuickConnect 這個服務的使用,做好自己帳號密碼的控管。

CyberQ 建議,資安防護是一場與時間的賽跑。當漏洞利用程式(Exploit)公開流傳時,每一分鐘的延遲都可能成為駭客入侵的破口。請儘速檢查手邊的所有 NAS 和伺服器與儲存設備狀態,並分享此資訊給身邊有使用 NAS 的朋友或 IT 管理人員。

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察
Fortinet 釋出 FortiOS 7.6.6 急修 CVE-2026-24858 重大漏洞,SSL VPN 通道模式正式走入歷史
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
Cloudflare 零日漏洞細節曝光 ACME 驗證機制竟成 WAF 破口
當 AI 助手成為駭客的內應 ? 解析開發圈關注的新型態漏洞 IDEsaster
華碩發布重大安全更新!多款路由器韌體與 MyASUS 軟體曝高風險漏洞,請立即修補
WSUS 9.8 分重大漏洞 CVE-2025-59287 已遭利用,企業應如何即刻應對並強化後續資安韌性 ?
潛伏近十年的高風險漏洞!Unity 引擎安全問題波及全球大量遊戲與應用
零時差漏洞警報:TP-Link 路由器存在嚴重 CWMP 堆疊溢位漏洞,恐導致遠端程式碼執行
標籤: DSMSynology資安
Share67Tweet42ShareShareShare12
上一篇

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

下一篇

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

OpenAI 狂募 1,220 億美元!估值破 8,520 億美元,宣告 AI 超級 App 戰略
AI 人工智慧

OpenAI 狂募 1,220 億美元!估值破 8,520 億美元,宣告 AI 超級 App 戰略

2026 年 4 月 1 日
Mac 本機跑模型速度翻倍!Ollama 正式支援 MLX,釋放 Apple Silicon 潛能
AI 人工智慧

Mac 本機跑模型速度翻倍!Ollama 正式支援 MLX,釋放 Apple Silicon 潛能

2026 年 4 月 1 日
Oracle 預計裁員3萬人 豪賭 AI 基礎建設
AI 人工智慧

Oracle 預計裁員3萬人 豪賭 AI 基礎建設

2026 年 4 月 1 日
51 萬行程式碼機密外流!Claude Code 史詩級烏龍與開源神作 claw-code 的重生
AI 人工智慧

51 萬行程式碼機密外流!Claude Code 史詩級烏龍與開源神作 claw-code 的重生

2026 年 4 月 1 日
Windows 11 緊急釋出頻外更新 KB5086672 修復 3 月可選更新 0x80073712 錯誤
新聞

Windows 11 緊急釋出頻外更新 KB5086672 修復 3 月可選更新 0x80073712 錯誤

2026 年 4 月 1 日
NVIDIA Kimodo 專案實現生成式 AI + 人形機器人與 3D 動作控制的未來
AI 人工智慧

NVIDIA Kimodo 專案實現生成式 AI + 人形機器人與 3D 動作控制的未來

2026 年 4 月 1 日
下一篇
Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

Linux 6.19 正式發布:邁向 7.0 新時代,四大檔案系統關鍵變革探究

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

迪士尼版權戰開打 Google AI 工具全面封殺米老鼠相關生成指令

推薦閱讀

OpenAI 狂募 1,220 億美元!估值破 8,520 億美元,宣告 AI 超級 App 戰略

OpenAI 狂募 1,220 億美元!估值破 8,520 億美元,宣告 AI 超級 App 戰略

2026 年 4 月 1 日
Mac 本機跑模型速度翻倍!Ollama 正式支援 MLX,釋放 Apple Silicon 潛能

Mac 本機跑模型速度翻倍!Ollama 正式支援 MLX,釋放 Apple Silicon 潛能

2026 年 4 月 1 日
Oracle 預計裁員3萬人 豪賭 AI 基礎建設

Oracle 預計裁員3萬人 豪賭 AI 基礎建設

2026 年 4 月 1 日
51 萬行程式碼機密外流!Claude Code 史詩級烏龍與開源神作 claw-code 的重生

51 萬行程式碼機密外流!Claude Code 史詩級烏龍與開源神作 claw-code 的重生

2026 年 4 月 1 日
Windows 11 緊急釋出頻外更新 KB5086672 修復 3 月可選更新 0x80073712 錯誤

Windows 11 緊急釋出頻外更新 KB5086672 修復 3 月可選更新 0x80073712 錯誤

2026 年 4 月 1 日

近期熱門

  • Windows 11 KB5079391 預覽版更新釋出,實測呈現記憶體用量降低與效能改善

    Windows 11 KB5079391 預覽版更新釋出,實測呈現記憶體用量降低與效能改善

    289 shares
    Share 116 Tweet 72
  • Wine 11 核心級重構讓 Linux 遊戲體驗產生革命性突破

    270 shares
    Share 108 Tweet 68
  • Mistral 推出開源語音生成模型 Voxtral 提升文字轉語音自然度

    262 shares
    Share 105 Tweet 66
  • 突破 LLM 記憶體之牆 ? 解析 GitHub 爆紅神作 TurboQuant+ 與 KV Cache 壓縮革命

    255 shares
    Share 102 Tweet 64
  • 2026 全球備份日:有備份不等於能還原,如何應對 AI 合規與勒索軟體雙重威脅

    211 shares
    Share 84 Tweet 53
  • 學歷貶值與 AI 轉型雙重夾擊!美國大學生求職信心跌破 20%,新鮮人如何靠實戰突圍?

    209 shares
    Share 84 Tweet 52
  • 為什麼 ChatGPT 突然不能打字?逆向工程揭密 Cloudflare 的隱藏防護機制

    185 shares
    Share 74 Tweet 46
  • OpenAI 記憶體採購疑雲與新演算法壓縮技術大突破,記憶體價格出現下跌態勢?

    172 shares
    Share 69 Tweet 43
  • 你今天 import axios 了嗎?千萬下載量前端神級套件驚爆遭植入後門!

    142 shares
    Share 57 Tweet 36
  • AI EXPO 2026 現場直擊 2:從技術宣示到企業落地,代理式 AI 開發架構、RAG 與資安合規成為核心重點

    137 shares
    Share 55 Tweet 34

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。