Synology heeft een beveiligingsprobleem in BeeStation OS opgelost dat aanvallers in staat stelt om op afstand willekeurige code uit te voeren. Het betreft CVE-2025-12686, een kwetsbaarheid die in oktober tijdens de Pwn2Own-wedstrijd werd ontdekt.

BeeStation OS is het besturingssysteem voor de BeeStation-NAS-systemen van Synology. Het lek werd ontdekt door het beveiligingsbedrijf Synacktiv, dat tijdens Pwn2Own demonstreerde hoe een aanvaller met toegang tot het NAS-systeem code met rootrechten kan uitvoeren. Voor deze ontdekking ontving het bedrijf een beloning van 40.000 dollar. De kwetsbaarheid is aanwezig in versies 1.0 tot en met 1.3 van BeeStation OS en heeft een CVSS-score van 9,8, wat als kritiek wordt beschouwd. Het probleem is opgelost in versie 1.3.2-65648 van BeeStation OS. Synology raadt gebruikers aan om zo snel mogelijk naar deze nieuwste versie te updaten.