CVE-2025-12686 : Vulnérabilité critique dans Synology BeeStation (CVSS 9.8)


Une faille de sécurité critique portant l'identifiant CVE-2025-12686 et un score CVSS de 9.8 concerne les Synology BeeStation. Elle permet aux pirates d'exécuter du code arbitraire à distance sans authentification et de prendre complètement le contrôle des appareils. La vulnérabilité a été démontrée par des chercheurs en sécurité de l'entreprise Synacktiv dans le cadre du concours Pwn2Own en octobre 2025.

En novembre 2024, Synology avait déjà été victime d'un incident similaire : La vulnérabilité RCE en clic zéro, connue sous le nom de CVE-2024-10443 („RISK:STATION“), permettait à des attaquants non authentifiés d'accéder en tant que root aux appareils BeeStation et DiskStation - également démontrée lors de Pwn2Own Ireland. Il s'agit de la deuxième découverte critique Pwn2Own consécutive chez le même fabricant et souligne le risque vendeur structurel que représentent les produits Synology dans la gestion des risques tiers. Source : SecurityAffairs [https://securityaffairs.com/170602/hacking/synology-fixed-critical-bug-in-diskstation-and-beephotos-nas.html]