Worum es geht

Am 18. September 2026 hat Synology eine Sicherheitsmeldung zu DSM veröffentlicht. DSM ist das Betriebssystem der Synology-NAS, also der Netzwerkspeicher, auf denen im Büronetz gemeinsame Dateien liegen. Die Meldung trägt die Kennung Synology-SA-26:13, und Synology stuft sie als kritisch ein. Eine Übergangslösung nennt der Hersteller nicht: Im Feld für Gegenmaßnahmen steht „None“. Der Weg führt also über das Update.

Am 23. September 2026 hat die Cybersicherheitsbehörde Singapurs, die Cyber Security Agency of Singapore, nachgezogen. Sie nennt DSM 7.4, 7.3 und 7.2 als betroffen und rät, sofort auf die neuesten Versionen zu aktualisieren.

Dazu kommt eine zweite Frage: Wie lange bekommt Ihre DSM-Version noch Korrekturen? Synology regelt das in einer eigenen Richtlinie zum Software-Lebenszyklus, die den Stand 15. September 2026 trägt. An einer Stelle passt diese Richtlinie allerdings nicht zu dem, was Synology drei Tage später selbst veröffentlicht hat.

Auf einen Blick

  • Die Meldung vom 18. September 2026 führt acht CVE-Nummern auf (öffentliche Kennnummern für Sicherheitslücken). Zwei davon haben den Wert CVSS 9,8 auf der Bewertungsskala für den Schweregrad von 0 bis 10 und sind von Synology als kritisch eingestuft.
  • Korrigiert ist das ab DSM 7.4-90075, 7.3.2-86009-4, 7.2.2-72806-9 und 7.2.1-69057-12, jeweils oder neuer.
  • Die Cybersicherheitsbehörde Singapurs hat am 23. September 2026 vor den Lücken in DSM 7.4, 7.3 und 7.2 gewarnt.
  • Laut Synologys Richtlinie endete die Pflegephase von DSM 7.2 im Dezember 2025. Trotzdem nennt die Meldung korrigierte Versionen für DSM 7.2.1 und 7.2.2. Wie lange das so bleibt, sagt Synology nicht.
  • Für DSM 7.1 endete die Pflegephase im Juni 2024, die erweiterte Phase für eine Liste von Modellen im Juni 2025.
  • Für das Router-System SRM 1.3 endet die Pflegephase laut Synology im Dezember 2026. Für die erweiterte Phase steht „To be announced“.
  • Alle künftigen Termine sind laut Synology ungefähre Angaben und können verlängert werden.

Was in der Sicherheitsmeldung steht

Synology führt in der Meldung acht CVE-Nummern auf. Das sind die öffentlichen Kennungen, unter denen Sicherheitslücken erfasst werden. Die beiden schwersten Einträge haben jeweils den Wert CVSS 9,8, und Synology stuft sie als kritisch ein:

  • CVE-2026-13684 betrifft SCGI, eine Schnittstelle, über die ein Webserver Anfragen an Programme weitergibt; Synology beschreibt sie als unsachgemäße Kodierung oder Maskierung von Ausgaben.
  • Bei CVE-2026-13639 nennt Synology unzureichende Zufälligkeit in der Anmeldelogik.

Die übrigen sechs Einträge stuft Synology niedriger ein: zwei als „Important“ mit CVSS 8,8 (LDAP-Schnittstelle; LDAP ist ein Verfahren zum Abfragen von Benutzerverzeichnissen) und 8,1 (Upload-Schnittstelle), zwei als „Moderate“ und zwei als „Low“.

Aufschlussreich ist, wem Synology die Lücken zuordnet. Die Meldung unterscheidet Angreifer aus der Ferne („remote attackers“), angemeldete Nutzer und Nutzer mit Administratorrechten. Die beiden kritischen Lücken fallen in die erste Gruppe, zusammen mit einer als „Moderate“ eingestuften. Für diese drei beschreibt Synology die möglichen Folgen gemeinsam: beliebige Dateien lesen oder schreiben, den Dienst stören oder nicht sensible Informationen abrufen.

Welche Version Ihr NAS braucht

Synology führt die Meldung mit dem Status „Resolved“ und nennt diese korrigierten Versionen, jeweils einschließlich aller neueren:

  • DSM 7.4-90075 oder neuer
  • DSM 7.3.2-86009-4 oder neuer
  • DSM 7.2.2-72806-9 oder neuer
  • DSM 7.2.1-69057-12 oder neuer

Maßgeblich ist die vollständige Nummer mit allen Stellen. Die Angabe „DSM 7.2“ allein verrät nicht, ob das Update schon eingespielt ist.

Was Synologys Richtlinie zu Update-Enden sagt

Die Software Life Cycle Policy legt fest, wie lange Synology eine Version pflegt. Zwei Begriffe tragen die ganze Richtlinie:

  • Pflegephase (Maintenance Phase): Es können nur noch Sicherheitskorrekturen erscheinen, die Synology als kritisch einstuft und nach eigenen Kriterien auswählt, dazu ausgewählte dringende Fehlerbehebungen.
  • Erweiterte Phase (Extended Life Phase): Es können nur noch kritische Sicherheitskorrekturen nach Synologys Kriterien erscheinen. Diese Phase gibt es nur für ausgewählte Versionen mit Langzeitpflege (LTS).

Neue Funktionen gibt es in keiner der beiden Phasen. Und Synology schreibt „may be released“, also „können erscheinen“. Eine Zusage ist das nicht.

Ein Auszug aus der DSM-Tabelle der Richtlinie:

VersionAllgemein verfügbarEnde PflegephaseEnde erweiterte Phase
DSM 7.4Juni 2026Juni 2028entfällt
DSM 7.3 (LTS)Oktober 2025Oktober 2027Oktober 2028
DSM 7.2Juni 2023Dezember 2025entfällt
DSM 7.1 (LTS)April 2022Juni 2024Juni 2025, nur gelistete Modelle
DSM 7.0Juni 2021Juni 2023entfällt
DSM 6.2 (LTS)Mai 2018Juni 2021September 2024

Über allen künftigen Terminen steht ein Vorbehalt. Synology nennt sie „close approximations, non-definitive, and subject to be extended“, also ungefähre, nicht endgültige Angaben, die verlängert werden können. Tagesdaten enthält die Richtlinie nicht, nur Monate. Außerdem behält sich Synology vor, Lücken, die mit der Hardware zusammenhängen, später oder gar nicht zu beheben.

DSM 7.2: Richtlinie und Praxis passen nicht zusammen

Laut Synology-Richtlinie (Stand 15.09.2026) endete die Pflegephase von DSM 7.2 im Dezember 2025. Trotzdem hat Synology am 18.09.2026 auch für DSM 7.2.1 und 7.2.2 korrigierte Versionen genannt. Wie lange das so bleibt, sagt Synology nicht.

Es ist nicht das erste Mal. Schon in der Meldung Synology-SA-26:06 vom 15. April 2026 standen korrigierte Versionen für DSM 7.2.2 (7.2.2-72806-7) und 7.2.1 (7.2.1-69057-10). Synology hat diese Meldung am 21. September 2026 überarbeitet, allerdings nur, um Details zu den Lücken offenzulegen. Ein neues Update kam damit nicht.

Eine Erklärung für die Abweichung gibt Synology nicht. Der einzige Anhaltspunkt ist der allgemeine Vorbehalt, dass Termine verlängert werden können. Eine erweiterte Phase sieht die Tabelle für DSM 7.2 nicht vor. Wer ein NAS mit DSM 7.2 betreibt, sollte die in der Meldung vom 18. September 2026 genannte korrigierte Version einspielen, aber nicht fest damit planen, dass weitere folgen.

DSM 7.1 und die Modellliste

Für DSM 7.1 nennt die Tabelle das Ende der Pflegephase im Juni 2024. Eine erweiterte Phase lief bis Juni 2025, allerdings nur für Modelle, die Synology in einer Fußnote aufzählt. Dazu gehören zum Beispiel die DS215j, die DS415+ und die DS1515+; die vollständige Liste steht in der Richtlinie. Für alle anderen Modelle mit DSM 7.1 nennt die Tabelle nur das Pflegeende Juni 2024.

Die Fußnote regelt nur, für welche Modelle die erweiterte Phase galt. Weitere Schlüsse lassen sich daraus nicht ziehen.

Synology-Router: SRM 1.3

Die Richtlinie gilt auch für SRM, das Betriebssystem der Synology-Router. Die Pflegephase endet für SRM 1.3 laut Synology im Dezember 2026 (eine ungefähre, verlängerbare Angabe); für die erweiterte Phase steht „To be announced“, also „wird noch bekanntgegeben“. Einen Tag nennt Synology nicht.

Wer einen Synology-Router einsetzt, fragt beim Dienstleister oder bei Synology nach, wie es für sein Gerät weitergeht, und behält die Richtlinie im Blick.

Was Sie konkret tun können

  1. Version ablesen (lassen). Die installierte DSM-Version zeigt die Verwaltungsoberfläche des NAS. Wer die Technik nicht selbst betreut, bittet seinen Dienstleister darum. Lassen Sie sich die vollständige Nummer geben, nicht nur „7.2“ oder „7.3“.
  2. Mit der Liste oben vergleichen. Liegt die Nummer unter der korrigierten Version derselben Reihe, steht das Update an. Haben Sie mehrere NAS, gilt das für jedes einzeln.
  3. Das Pflegeende nachschlagen. Steht das NAS auf DSM 7.2, 7.1, 7.0 oder 6.2, endete die Pflegephase laut Tabelle im Dezember 2025 oder früher. Das ist ein Anlass, mit Ihrem Dienstleister über einen Wechsel zu sprechen: auf DSM 7.3 oder 7.4, deren Pflegephase laut Tabelle im Oktober 2027 beziehungsweise im Juni 2028 endet (laut Synology ungefähre, verlängerbare Angaben), oder auf ein anderes Gerät.
  4. Für das konkrete Modell beim Hersteller prüfen, ob es DSM 7.3 oder 7.4 bekommen kann. Eine belastbare Zuordnung einzelner Modelle liegt uns nicht vor, deshalb nennen wir hier keine.
  5. Beim Router nachfragen, was für SRM 1.3 nach Dezember 2026 gilt.

Zwei Empfehlungen von uns

Die folgenden beiden Punkte sind unsere Empfehlung, keine Aussage von Synology.

Ein NAS mit Firmendaten sollte nicht direkt aus dem Internet erreichbar sein. Die beiden kritischen Lücken ordnet Synology Angreifern aus der Ferne zu. Je weniger Wege von außen zum Gerät führen, desto kleiner ist der Kreis derer, die es überhaupt ansprechen können. Das Update ersetzt diese Vorsicht nicht, und die Vorsicht ersetzt nicht das Update.

Die Datensicherung gehört nicht nur auf dasselbe NAS. Eine Sicherung, die auf demselben Gerät liegt wie die Originaldaten, ist von einem Problem mit diesem Gerät genauso betroffen wie diese selbst.

Was offen ist

  • Modelle: Welche NAS-Modelle DSM 7.3 oder 7.4 bekommen und welche auf einer älteren Version bleiben, lässt sich aus den Unterlagen, die wir auswerten konnten, nicht belegen.
  • DSM 7.2: Warum Synology nach dem Pflegeende laut Tabelle noch Korrekturen nennt und ob das so bleibt, erklärt der Hersteller nicht.
  • DSM 7.1: Die Meldung vom 18. September 2026 enthält für DSM 7.1 keine Zeile. Ob die Version betroffen ist, lässt sich daraus in keine Richtung ableiten.
  • Voraussetzungen: Synology schreibt nur „remote attackers“. Unter welchen Bedingungen ein Angriff im Einzelnen möglich ist, nennt die Meldung nicht.
  • Richtlinie: Was am 15. September 2026 an der Richtlinie geändert wurde, ist nicht nachvollziehbar, weil das Dokument keine Änderungshistorie hat.
  • Router: Was für SRM 1.3 nach Dezember 2026 gilt, ist offen; Synology schreibt „To be announced“.
  • Termine: Alle künftigen Daten sind laut Synology ungefähr und verlängerbar.

Welche Speicherlösung auf Dauer zu Ihrem Betrieb passt, ist eine Frage der IT-Infrastruktur. Dabei beraten wir Sie gern.