CVE-2025-12686: Kritische Schwachstelle in Synology BeeStation (CVSS 9.8)


Eine kritische Sicherheitslücke mit der Kennung CVE-2025-12686 und einem CVSS-Score von 9.8 betrifft die Synology BeeStation. Sie erlaubt Angreifern, ohne Authentifizierung aus der Ferne beliebigen Code auszuführen und die Geräte vollständig zu übernehmen. Die Schwachstelle wurde von Sicherheitsforschern des Unternehmens Synacktiv im Rahmen des Pwn2Own-Wettbewerbs im Oktober 2025 demonstriert.

Bereits im November 2024 war Synology von einem vergleichbaren Vorfall betroffen: Die als CVE-2024-10443 („RISK:STATION“) bekannte Zero-Click-RCE-Schwachstelle ermöglichte unauthentifizierten Angreifern Root-Zugriff auf BeeStation- und DiskStation-Geräte — ebenfalls demonstriert bei Pwn2Own Ireland. Dies ist der zweite kritische Pwn2Own-Fund in Folge beim selben Hersteller und unterstreicht das strukturelle Vendor-Risiko, das Synology-Produkte im Drittanbieter-Risikomanagement darstellen. Quelle: SecurityAffairs [https://securityaffairs.com/170602/hacking/synology-fixed-critical-bug-in-diskstation-and-beephotos-nas.html]