9·18公告两个9.8分写着"缓解措施:无",16天过去群晖评论区还在"改端口、开2FA":开了远程访问的机主,假期最后一晚先对完三本账——在不在射程、锁还管不管用、更新敢不敢点

源自307位全网作者

13:02

10月2日下午,有人把问题发进了小红书,帖子标题就是那句"群晖NAS怎么设置禁止国外IP访问?“。正文里写的理由很具体——被登录异常提醒烦了。11条评论齐刷刷在给招:把默认的5000/5001端口改高、设成"密码输错1次就封锁IP”、加两步验证、群晖自带防火墙只允许CN地址访问、干脆不开外网访问。对面还有一派:扫你不代表能进,习惯就好了。小红书

9·18公告两个9.8分写着

这篇帖子值得复述,不是因为大家不热心,而是这些招数防的都是老式"猜密码"的入侵。而9月18日,群晖发了今年最重的一份安全公告:一口气修8个DSM漏洞,其中两个CVSS评分9.8分。微信公众号·NAS奇思妙想

公告里"Mitigation(缓解措施)"一栏只有四个字母:None。没有任何临时缓解方案,唯一出路就是升级。公告过去16天了,国庆长假走到最后一天,大概率你的那台还没动。今天把三本账对完:你在不在射程内、你囤的锁还有没有用、这个更新你敢不敢点。微信公众号·龙虾池子

第一本账:你在不在射程内,对着"安全线"查版本

SA-26:13里的两个9.8分,攻击向量是AV:N/AC:L/PR:N/UI:N——远程、低复杂度、不需要任何账号密码、不需要用户点任何链接。CVE-2026-13684出在SCGI组件的输出转义上,拿到就是任意文件读写,等于可以在web根目录里放东西;CVE-2026-13639更扎心,出在登录逻辑本身的"熵不足"——登录过程生成的随机值随机性不够,可以被预测或重现,攻击者据此能造出一个合法的会话。两个洞拼起来是一条完整攻击链:前者负责落盘驻留,后者负责进来,而且都免认证。微信公众号·龙虾池子

剩下六个别当成"要登录就没事"。CVE-2026-13673(8.8)和CVE-2026-6205(8.1)只需要"任何已认证用户"——很多人机器上不止一个账号:家人的、同事的、给远程备份服务开的。只要其中一个账号的密码进了某个泄露库,攻击面就从"未授权"扩展成"低权限账号打穿整机"。微信公众号·NAS奇思妙想

官方给的四条修复安全线,对照自查:

你的分支

安全线(达到或更高才算修复)

DSM 7.4

7.4-90075 及以上

DSM 7.3.2

7.3.2-86009-4 及以上

DSM 7.2.2

7.2.2-72806-9 及以上

DSM 7.2.1

7.2.1-69057-12 及以上

查法两条:登录DSM走"控制面板→信息中心"看完整小版本号,或者SSH进机器跑一句 `cat /etc/VERSION`。达到或超过这四条线,本次公告的两个9.8分漏洞就与你无关;低于这条线,你在射程内。再补一刀自查暴露面:手机关掉WiFi走流量,去访问你路由器映射的5000/5001——打得开登录页,说明这台机器正对着整个互联网敞开大门。顺手翻"控制面板→外部访问→路由器配置"里有没有历史遗留的端口转发规则。微信公众号·龙虾池子

9·18公告两个9.8分写着

还有一类最容易被读反的:DSM 6.2及更早版本不在公告范围内,但那是因为它们已经停止安全维护——不受影响的原因是"没人再为它发补丁",这比受影响更危险。微信公众号·龙虾池子

第二本账:你囤的锁在这次漏洞形态面前还管用吗

评论区三条民间招数,逐条对答案。

“改端口”。改端口改变的是被扫到的概率,不是漏洞本身。扫描器给DSM登录页做指纹识别只要几小时,而这两个9.8打的是SCGI和登录逻辑本身,跟你把服务挪到哪个端口毫无关系。

“开2FA/两步验证”。这是这次公告最反常识的地方:2FA保护的是登录入口,而CVE-2026-13684出问题的是SCGI通信层面的输出转义,CVE-2026-13639出问题的是登录逻辑本身的随机性,都不在2FA的防线之内。MFA保护的是"证明你是你"这一步,它假设后面发下来的会话令牌是不可伪造的;而这个洞坏的就是令牌本身的随机性——攻击者不是去猜你的密码和验证码,他是直接造一个合法的会话。门口加多少把锁都没用,因为人家手上是钥匙的模具。微信公众号·龙虾池子微信公众号·NAS奇思妙想

“防火墙、自动封锁IP、只允许国内访问”。这些防的是"人来敲门",免认证通道连一次密码都不需要输,封锁逻辑根本不触发。所以这16天的正确姿势不是"加固",是"打补丁"。

第三本账:这个更新你敢不敢点——犹豫是真的,解法也是真的

群晖圈对"更新"这两个字是有心理阴影的:黑群晖手贱更新翻车的实录年年有,7月那批"多款机型止步DSM 7.4"的公告又让大家养成条件反射——先观望。观望在日常版本上没毛病,但这一条要这么算账:升级不过是一台机器重启、二十到四十分钟;另一侧是DeadBolt和eCh0raix两拨专门盯着群晖做的定向勒索campaign,挑的就是"文件都在这儿"的机器。公告的厂商口径是"暂未发现在野利用",但"暂未发现"和"不存在"是两回事,中间隔着的通常只有几天。已有报道提到第三方情报平台挂出了PoC仓库——别拿假期赌排期。微信公众号·NAS奇思妙想

动手前把退路铺好,顺序别乱:控制面板→更新和还原,先做配置备份,确认重要数据有第二份;更新设置里"自动安装修复重大安全性问题和漏洞的重要更新"这一项,官方本来就标了"建议"开启,别让它被误关。

9·18公告两个9.8分写着

升级走"手动DSM更新"或直接吃推送都行,系统提示装可能需要20到40分钟,请勿在更新过程中关闭系统。记住DSM更新后无法降级到以前的版本;跨大版本升级(比如7.2.1往上走)先确认依赖的第三方套件在新版本上还能跑,再查升级路径。微信公众号·宇麦科技

9·18公告两个9.8分写着

按你的情况对号入座,只有三条路:

  1. 在7.2.2/7.3.2/7.4、低于安全线:今晚就升,别拖到周末。

  2. 在7.2.1或更早但还有升级路径:先确认能一路升到对应安全线,按上面的退路步骤走。

  3. 已经拿不到更新的老机型:要么隔离,要么退役。挪进单独网段,只允许指定的备份目标访问,不再当日常主力存储——继续连着网当主力,是在赌。这也接上了另一条时间线:7.4已是最后一批老机型的终点,2028年6月停发补丁——"升不动的机器"不是少数派问题,是倒计时问题。

AI替你翻了一遍:2026年的群晖安全日历

单条公告看不出的东西,摊开全年就有形状了。截至9月18日,SA-26:13已经是群晖今年发的第13份安全公告,平均下来三周一份。DSM级别的"大修"一年三轮:1月telnetd双9.8(CVE-2026-24061是个潜伏超过10年的洞,披露时仍有超过22万台设备被扫描发现开着23端口;CVE-2026-32746是修复过程中又挖出来的同款)。4月SA-26:06文件操作7连,中间人攻击:更令人担忧的是CVE-2026-40539(CVSS 7.1),它允许中间人攻击者读取或写入任意文件并发起拒绝服务攻击。9月就是这次的8连。外围套件同样没闲着:SSLVPN客户端的SA-26:05、BeeStation的紧急RCE补丁、MailPlus Server那个CVSS满分10.0的CVE-2026-13136。微信公众号·NAS奇思妙想微信公众号·小众软件微信公众号·sec随谈

9·18公告两个9.8分写着

这份日历两头都要读对:一头是群晖的安全响应体系是活的——每份公告都带修复版本线,没有让洞裸奔;另一头是暴露窗口也是常开的——"厂商在勤快地补"和"你没升"是两件事。它决定了下一次SA-26:14出来的时候,你是那个在群里问"要不要升"的人,还是那个直接甩链接的人。微信公众号·NAS奇思妙想

反方哪里对、哪里错

“扫你不代表能进,你习惯就好了”——这条热评在撞密码的年代是半对的。公告发布时官方口径确为暂未发现在野利用,扫描流量绝大多数也仍在撞默认凭据和弱密码,把5000端口从公网收回去的人确实能睡安稳觉。但这次性质变了:免认证+9.8+PoC已见公开报道,三个条件叠在一台存着全家照片和工程文件的机器上,赌"排不到我家"的赔率不划算。"习惯就好了"最准确的用法是:习惯被扫,但别习惯带着没打的洞过年。小红书

今晚的30分钟清单

  1. 信息中心对完整版本号,低于四条安全线的,先配置备份、确认数据第二份,再把更新点了;

  2. 已到安全线的,去"外部访问"清历史端口转发规则,停用admin/guest,盘点家人账号和备份服务账号的密码有没有进过泄露库;

  3. 拿不到补丁的老机器,按"隔离或退役"二选一,别让它继续以主力NAS的身份联网;

  4. 继续盯三个信号:是否出现in-the-wild利用实锤、下一份公告是否维持三周一份的节奏、老机型还有没有回补。

9·18公告两个9.8分写着

最后把一句话转给还在把5000端口映射到公网的朋友:他大概率觉得自己那台"就存点照片",没人会看上——DeadBolt和eCh0raix两拨勒索软件,都是专门盯着群晖做的定向campaign。微信公众号·NAS奇思妙想

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章