S'inscrire

Cybersécurité - 05/11/2024

Synology demande un correctif pour une faille critique Zero-Click RCE affectant des millions de périphériques NAS

Hacker utilisant un outil de cybersécurité

Synology, fabricant taïwanais d’appareils de stockage en réseau (NAS) a corrigé une faille de sécurité critique affectant DiskStation et BeePhotos qui pourrait conduire à l’exécution de code à distance.

Identifiée comme CVE-2024-10443 et baptisée RISK:STATION par Midnight Blue, la faille zero-day a été démontrée lors du concours de piratage Pwn2Own Ireland 2024 par le chercheur en sécurité Rick de Jager.

RISK:STATION est une « vulnérabilité zero-click non authentifiée permettant aux attaquants d’obtenir l’exécution de code au niveau racine sur les périphériques NAS Synology DiskStation et BeeStation populaires, affectant des millions d’appareils », a déclaré la société néerlandaise .

La nature zéro clic de la vulnérabilité signifie qu’elle ne nécessite aucune interaction de l’utilisateur pour déclencher l’exploitation, permettant ainsi aux attaquants d’accéder aux appareils pour voler des données sensibles et implanter des logiciels malveillants supplémentaires.

La faille affecte les versions suivantes –

Les détails techniques supplémentaires sur la vulnérabilité n’ont pas été divulgués pour donner aux clients suffisamment de temps pour appliquer les correctifs. Midnight Blue a déclaré qu’entre un et deux millions d’appareils Synology sont actuellement simultanément affectés et exposés à Internet.

QNAP corrige 3 bugs critiques#

Cette révélation intervient alors que QNAP a résolu trois failles critiques affectant QuRouter, SMB Service et HBS 3 Hybrid Backup Sync, qui ont toutes été exploitées lors de Pwn2Own –

  • CVE-2024-50389 – Corrigé dans QuRouter 2.4.5.032 et versions ultérieures
  • CVE-2024-50387 – Corrigé dans SMB Service 4.15.002 et SMB Service h4.15.002, et versions ultérieures
  • CVE-2024-50388 – Corrigé dans HBS 3 Hybrid Backup Sync 25.1.1.673 et versions ultérieures

Bien qu’il n’y ait aucune preuve que l’une des vulnérabilités susmentionnées ait été exploitée dans la nature, il est conseillé aux utilisateurs d’appliquer les correctifs dès que possible étant donné que les périphériques NAS ont été des cibles de grande valeur pour les attaques de ransomware dans le passé.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026