El INCIBE-CERT, el equipo de respuesta a incidentes del INCIBE (Instituto Nacional de Ciberseguridad, el organismo público que gestiona la ciberseguridad en España para empresas y ciudadanos), ha publicado este lunes 21 de septiembre de 2026 un aviso sobre ocho vulnerabilidades en el sistema operativo Synology DSM, dos de ellas de severidad crítica, y ha urgido a los administradores a actualizar sus equipos sin demora.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de ocho vulnerabilidades en Synology DSM: dos críticas, dos altas, dos medias y dos bajas.
- ¿Dónde y cuándo? El aviso, con identificador INCIBE-2026-650, se publicó este lunes 21 de septiembre de 2026 a las 09:41 horas.
- ¿Qué resultado? Los dos fallos críticos permiten a un atacante remoto no autenticado leer o escribir archivos arbitrarios y provocar una denegación de servicio.
Dos fallos críticos que comprometen archivos y disponibilidad
Según el aviso del INCIBE-CERT, los ocho fallos han sido reportados por los investigadores Lam Jun Rong, DungNBN, Scamman, Uky, Juhyeop Lee, Brendan O’Rourke y WinD39. En caso de ser explotados, podrían permitir la lectura o escritura arbitraria de archivos, la divulgación de información, ataques de Cross-Site Scripting (XSS), inyección SQL o la denegación de servicio.
Los dos fallos de severidad crítica son CVE-2026-13684 y CVE-2026-13639. El primero corresponde a un escape incorrecto de la salida en SCGI; el segundo, a un uso de entropía insuficiente en la lógica de inicio de sesión. En ambos casos, un atacante remoto no autenticado podría leer o escribir archivos arbitrarios y provocar una denegación de servicio. El fabricante no ha registrado explotación activa de ninguna de estas vulnerabilidades.
Versiones afectadas y cómo actualizar los equipos Synology
Las vulnerabilidades DSM afectan en total a cuatro ramas del sistema. Quedan expuestas las versiones de Synology DSM 7.4 anteriores a 7.4-90075, las de DSM 7.3 anteriores a 7.3.2-86009-4, las de DSM 7.2.2 anteriores a 7.2.2-72806-9 y las de DSM 7.2.1 anteriores a 7.2.1-69057-12.
El INCIBE-CERT recomienda actualizar a las versiones corregidas: 7.4-90075 o posterior, 7.3.2-86009-4 o posterior, 7.2.2-72806-9 o posterior, y 7.2.1-69057-12 o posterior. Synology no ha proporcionado medidas alternativas, de modo que la actualización del firmware es la única vía de mitigación disponible.
El aviso INCIBE-2026-650 confirma que la actualización del firmware sigue siendo la primera linea de defensa frente a las vulnerabilidades que afectan a los sistemas de almacenamiento en red.
La referencia técnica del fabricante, Synology-SA-26:13, recoge la totalidad de los identificadores afectados. Además de los dos críticos, el aviso incluye dos vulnerabilidades de severidad alta —CVE-2026-13673 y CVE-2026-6205—, y otras cuatro de severidad media y baja, todas ellas reportadas igualmente por Synology.
El panorama de la ciberseguridad
Los sistemas de almacenamiento conectado en red (NAS) se han convertido en uno de los objetivos preferidos de los cibercriminales por su doble condición: guardan información sensible y permanecen conectados a internet de forma continua. La composición de este aviso lo ilustra con claridad: el 25% de las vulnerabilidades detectadas son de severidad crítica, una proporción que obliga a actuar con rapidez.
El trabajo del INCIBE-CERT y del CCN-CERT —el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas— sostiene la capacidad de anticipación del ecosistema digital español. La publicación sistemática de avisos de alerta temprana permite a empresas y ciudadanos corregir sus sistemas antes de que un fallo conocido se convierta en un incidente explotado.
El INCIBE-CERT mantiene activo el seguimiento del aviso mientras no se confirmen actualizaciones generalizadas. La recomendación institucional es inequívoca: verificar la versión de DSM instalada y aplicar los parches publicados por el fabricante antes de que los fallos críticos puedan ser explotados.

