Known vulnerabilities in DiskStation Manager (DSM)

Software CPE: cpe:2.3:a:synology:diskstation_manager_dsm:*:*:*:*:*:*:*:*
Total vulnerabilities: 31
Public exploits: 1
Known exploited (KEV): 0
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting DiskStation Manager (DSM) DiskStation Manager (DSM) is affected by 31 known vulnerabilities: 8 high, 15 medium, 8 low Critical High Medium Low

Vulnerabilities (31)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU126273 - Improper Access Control
CVE-2026-40540
CWE-284 Low
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3-81180 16.04.2026 SB2026041619
#VU126262 - Improper Neutralization of CRLF Sequences ('CRLF Injection')
CVE-2026-40530
CWE-93 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126263 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-4036
CWE-89 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126264 - Integer overflow
CVE-2026-40531
CWE-190 Low
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126265 - Direct Request ('Forced Browsing')
CVE-2026-40532
CWE-425 Low
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126266 - Exposure of Sensitive Information Through Data Queries
CVE-2026-40533
CWE-202 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126267 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-40534
CWE-79 Low
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126268 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2026-40535
CWE-22 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126269 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2026-40536
CWE-22 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126270 - Server-Side Request Forgery (SSRF)
CVE-2026-40537
CWE-918 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126271 - Improper Restriction of Excessive Authentication Attempts
CVE-2026-40538
CWE-307 Low
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU126272 - Improper Certificate Validation
CVE-2026-40539
CWE-295 Medium
No
No
7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2 16.04.2026 SB2026041618
#VU119216 - Improper Check for Unusual or Exceptional Conditions
CVE-2025-13392
CWE-754 High
No
No
7.2.2-72806-5, 7.3.1-86003-1 05.12.2025 SB2025120506
#VU107360 - Improper Certificate Validation
CVE-2024-10445
CWE-295 Medium
No
No
6.2.4-25556-8, 7.1.1-42962-7, 7.2.1-69057-6, 7.2.2-72806-1, 7.2-64570-4 10.04.2025 SB2025041037
SB2025041126
#VU107357 - Improper Encoding or Escaping of Output
CVE-2024-50629
CWE-116 Medium
Available
No
6.2.4-25556-8, 7.1.1-42962-7, 7.2.1-69057-6, 7.2.2-72806-1, 7.2-64570-4 10.04.2025 SB2025041037
SB2025041126
#VU107352 - Improper Certificate Validation
CVE-2024-10444
CWE-295 High
No
No
7.1.1-42962-8, 7.2.1-69057-7, 7.2.2-72806-3 10.04.2025 SB2025041030
#VU107350 - Argument Injection or Modification
CVE-2024-10441
CWE-88 High
No
No
6.2.4-25556-8, 7.1.1-42962-7, 7.2.1-69057-6, 7.2.2-72806-1, 7.2-64570-4 10.04.2025 SB2025041037
SB2025041126
#VU99971 - Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
CWE-300 Medium
No
No
7.2.2-72806-1 06.11.2024 SB2024110660
SB2024110661
#VU99970 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CWE-89 High
No
No
7.2.2-72806-1 06.11.2024 SB2024110660
SB2024110661
SB2024110663
#VU99969 - Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
CWE-300 Medium
No
No
7.2.2-72806-1 06.11.2024 SB2024110660


Showing elements 1 - 20 out of 31