CRLF Injection Vulnerability in Synology DiskStation Manager
CVE-2026-40530

8HIGH

Key Information:

Vendor

Synology

Vendor
CVE Published:
18 September 2026

What is CVE-2026-40530?

A vulnerability exists in the User API of Synology DiskStation Manager that permits an improper neutralization of CRLF sequences. This allows remote authenticated users to exploit the system by reading or writing arbitrary files and potentially launching denial-of-service attacks post-system reboot.

Affected Version(s)

DiskStation Manager (DSM) 7.3

DiskStation Manager (DSM) 7.3 < 7.3.2-86009-2

DiskStation Manager (DSM) 7.2.2 < 7.2.2-72806-7

References

CVSS V3.1

Score:
8
Severity:
HIGH
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
Low
User Interaction:
Required
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Warisse Valentin (Aytio)
.