羣暉修補MailPlus Server重大漏洞,未更新可能導致攻擊者讀寫檔案或阻斷服務

羣暉(Synology)於6月26日發布 資安公告 ,修補郵件伺服器套件MailPlus Server的三項漏洞,可能導致未授權存取檔案、拒絕服務、存取內部服務等問題,影響搭配DSM 7.2.1、7.2.2與7.3版的MailPlus Server套件,啟用此套件的用户應儘速升級至已修補的4.0.1-21663、4.0.1-31663等版本。

MailPlus Server是羣暉DSM平台提供的郵件伺服器套件,供使用者在NAS上架設自身的郵件服務,這次修補的三項相關漏洞中,CVSS嚴重性評分最高的CVE-2026-13136,CVSS評分達10分滿分,問題源自授權驗證機制缺陷,可能導致遠端攻擊者讀取或寫入任意檔案,並發動阻斷服務攻擊。其次是CVE-2025-15660,CVSS評分達9.6分,源自使用加密偽亂數產生器強度不足,同樣可能導致攻擊者藉此讀寫檔案或造成服務中斷。

資安業者Bitsight透過其Groma Explorer掃描引擎的 掃描顯示 ,全球仍有超過2,100台部署MailPlus Server的系統直接暴露於網際網路,以地區來看,數量最多的是韓國與德國,分別有760台與741台,台灣也有502台,排名第4,用户應儘速更新,以降低遭攻擊風險。