1.12
Unified Communications / VoIP / Collab

Nextcloud

Hersteller: Nextcloud

Unified Communications / VoIP / Collab

Nextcloud gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht Nextcloud kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

28
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.4%
Max. EPSS

Schwachstellen-Reports

28 Reports

Zeige 1 bis 28 von 28

  1. Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable

    CVE-2024-46958 Kritisch

    Im Nextcloud Desktop Client 3.13.1 bis 3.13.3 unter Linux können zwischen Server und Client synchronisierte Dateien für alle Benutzer schreib- oder lesbar (world writable bzw. world readable) werden. Behoben in Version 3.13.4. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.13.4.

    CVSS: 9.1 Publiziert: Referenz: NVD
  2. NextcloudPi: Command-Injection im Web-Panel ermöglicht Root-Codeausführung

    CVE-2024-30247 Kritisch

    In NextcloudPi besteht eine Command-Injection-Schwachstelle, die eine Befehlsausführung als Root-Nutzer über das NextcloudPi-Web-Panel erlaubt. Aufgrund einer Sicherheits-Fehlkonfiguration ist dies ohne Authentifizierung für jeden mit Zugriff auf das Web-Panel möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung von NextcloudPi auf Version 1.53.1.

    CVSS: 10.0 Publiziert: Referenz: NVD
  3. Nextcloud Global Site Selector – Authentifizierung als fremder Benutzer

    CVE-2024-22212 Kritisch

    Nextcloud Global Site Selector dient dazu, mehrere kleine Nextcloud-Instanzen zu betreiben und Benutzer an den richtigen Server umzuleiten. Ein Problem in der Passwortprüfungsmethode erlaubt einem Angreifer, sich als anderer Benutzer zu authentifizieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Version 1.4.1, 2.1.2, 2.3.4 oder 2.4.5 aktualisieren; Workarounds sind nicht bekannt.

    CVSS: 9.6 Publiziert: Referenz: NVD
  4. Windmill – Fehlende Autorisierung ermöglicht unerlaubte Aktionen (Operator-Rolle)

    CVE-2026-22683 Hoch

    Windmill-Versionen 1.56.0 bis 1.614.0 enthalten eine Schwachstelle durch fehlende Autorisierung, die es Benutzern mit der Operator-Rolle erlaubt, unerlaubte Entitätserstellungen und -änderungen durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  5. Nextcloud – Privilegienerweiterung durch authentifizierten Angreifer

    CVE-2026-45545 Hoch

    In Nextcloud (Versionen 0.7.0 bis vor 0.7.7, 0.8.0 bis vor 0.8.10, 0.9.0 bis vor 0.9.8 und 1.0.0 bis vor 1.0.4) konnte ein authentifizierter Angreifer seine Rechte erweitern. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD
  6. Nextcloud Tables – Fehlende Eingabebereinigung ermöglicht XSS

    CVE-2026-45722 Hoch

    In der Nextcloud Tables-App (Versionen 0.9.0 bis vor 0.9.7 und 1.0.0 bis vor 1.0.2) ermöglichte eine fehlende Bereinigung einem Benutzer mit Zugriff auf die Tabelle das Einschleusen von Schadcode. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.1 EPSS: 0.30% Publiziert: Referenz: NVD
  7. Nextcloud Server – Zugriff auf CalDAV-Daten über Principal-URL

    CVE-2026-45281 Hoch

    In Nextcloud Server von Version 32.0.0 bis vor 32.0.9 sowie 33.0.0 bis vor 33.0.3 können Angreifer mit Kenntnis der Principal-URL anderer Benutzer auf deren CalDAV-Daten zugreifen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.28% Publiziert: Referenz: NVD
  8. Nextcloud Mail: Datenabfluss bei Kontoeinrichtung über Autoconfig

    CVE-2024-52508 Hoch

    Nextcloud Mail ist die Mail-App für die selbstgehostete Plattform Nextcloud. Versucht ein Nutzer, ein Mailkonto mit einer Adresse einzurichten, die keine automatische Konfiguration unterstützt, und hat ein Angreifer die entsprechende autoconfig-Domain registriert, werden die verwendeten Mailzugangsdaten an den Server des Angreifers gesendet. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung der Nextcloud-Mail-App auf 1.14.6, 1.15.4, 2.2.11, 3.6.3, 3.7.7 oder 4.0.0.

    CVSS: 8.2 Publiziert: Referenz: NVD
  9. Rechteausweitung beim erneuten Teilen in Nextcloud Server

    CVE-2024-37882 Hoch

    In Nextcloud Server konnte ein Empfänger einer Freigabe mit Lese- und Teilen-Rechten das Objekt mit weitergehenden Berechtigungen erneut teilen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Nextcloud Server bzw. Enterprise Server auf 26.0.13, 27.1.8 oder 28.0.4 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  10. Nextcloud Server – Umgehung des zweiten Faktors bei 2FA

    CVE-2024-37313 Hoch

    Nextcloud Server ist ein selbst gehostetes Cloud-System. Unter bestimmten Umständen liess sich nach erfolgreicher Angabe gültiger Zugangsdaten der zweite Faktor der Zwei-Faktor-Authentifizierung umgehen. Empfohlene Massnahme: Update auf Nextcloud Server 26.0.13, 27.1.8 oder 28.0.4 bzw. Nextcloud Enterprise Server 21.0.9.17, 22.2.10.22, 23.0.12.17, 24.0.12.13, 25.0.13.8, 26.0.13, 27.1.8 oder 28.0.4. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  11. Nextcloud Server – böswillige Änderung externer Speicher macht sie unzugänglich

    CVE-2023-48239 Hoch

    Nextcloud Server stellt Datenspeicher für die quelloffene Nextcloud-Plattform bereit. In den betroffenen Versionen konnte ein böswilliger Nutzer jeden persönlichen oder globalen externen Speicher so verändern, dass er für alle anderen unzugänglich wurde. Der Fehler ist unter anderem in Nextcloud Server 25.0.13, 26.0.8 und 27.1.3 sowie den entsprechenden Enterprise-Versionen behoben. Als Übergangslösung lässt sich die App files_external deaktivieren. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten Versionen.

    CVSS: 8.5 Publiziert: Referenz: NVD
  12. Fehlende Passwortbestätigung in Nextcloud Server erlaubt Erstellung von App-Passwörtern nach Session-Diebstahl

    CVE-2023-39963 Hoch

    In Nextcloud Server ab Version 20.0.0 fehlt an einer Stelle die Bestätigung des Passworts, sodass ein Angreifer, der zuvor erfolgreich die Session eines angemeldeten Nutzers gestohlen hat, für das Opfer App-Passwörter erstellen kann. Damit lässt sich dauerhafter Zugriff auf das Konto einrichten. Bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der bereinigten Versionen, etwa 25.0.9, 26.0.4 oder 27.0.1 (Enterprise-Server entsprechend).

    CVSS: 8.1 Publiziert: Referenz: NVD
  13. Nextcloud Talk Android: Ungeschützter Intent erlaubt Dateischreibzugriff ausserhalb des Cache-Verzeichnisses

    CVE-2023-39957 Hoch

    Nextcloud Talk Android erlaubt Video- und Audioanrufe über Nextcloud auf Android. Vor Version 17.0.0 konnte laut NVD ein ungeschützter Intent von bösartigen Drittanbieter-Apps ausgenutzt werden, um die Talk-Android-App zum Schreiben von Dateien ausserhalb ihres vorgesehenen Cache-Verzeichnisses zu bewegen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Empfohlene Massnahme: auf Nextcloud Talk Android Version 17.0.0 oder höher aktualisieren; Workarounds sind laut Quelle nicht bekannt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. Nextcloud Server – Löschung von externem Speicher durch böswillige Nutzer

    CVE-2023-39962 Hoch

    In Nextcloud Server (ab Version 19.0.0) kann ein böswilliger Nutzer beliebige personenbezogene oder globale externe Speicher löschen und diese damit für alle anderen Nutzer unzugänglich machen. Betroffen sind Versionen vor 19.0.13.10, 20.0.14.15, 21.0.9.13, 22.2.10.14, 23.0.12.8, 24.0.12.5, 25.0.9, 26.0.4 und 27.0.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die gepatchten Versionen; als Workaround kann die App files_external deaktiviert werden, wobei bestehende Konfigurationen erhalten bleiben.

    CVSS: 7.7 Publiziert: Referenz: NVD
  15. Nextcloud Server – Path-Traversal über Template-Verzeichniskonfiguration

    CVE-2026-45279 Mittel

    In Nextcloud Server von Version 31.0.0 bis vor 31.0.14 sowie 32.0.0 bis vor 32.0.4 ermöglicht die Verwendung von {lang} in der Template-Verzeichniskonfiguration eine Path-Traversal-Schwachstelle. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.4 EPSS: 0.39% Publiziert: Referenz: NVD
  16. Nextcloud Approval – Privilege Escalation ermöglicht unberechtigtes Teilen

    CVE-2026-45275 Mittel

    In der Nextcloud Approval App vor Version 2.7.2 existiert eine Privilege-Escalation-Schwachstelle, die es einem Benutzer ohne Freigabeberechtigungen ermöglicht, Freigabeaktionen durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD
  17. Nextcloud Server – Unbefugter Zugriff auf Anhänge anderer Benutzer

    CVE-2026-45282 Mittel

    In Nextcloud Server von Version 32.0.0 bis vor 32.0.9 sowie 33.0.0 bis vor 33.0.3 können authentifizierte Angreifer auf Anhänge anderer Benutzer zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  18. Nextcloud Server – Fehlende Prüfung bei Ordner-/Dateifreigabe mit Teams

    CVE-2026-45285 Mittel

    In Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) wurden beim Teilen von Ordnern oder Dateien mit einem Nextcloud-Team unzureichende Prüfungen durchgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD
  19. Nextcloud Server – Pre-2FA-Session-Cookie nach Passwort-Anmeldung

    CVE-2026-45691 Mittel

    In Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) wurde nach einer erfolgreichen Passwort-Anmeldung ein Pre-2FA-Session-Cookie erstellt, der missbraucht werden konnte. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD
  20. Nextcloud Server – Authentication Bypass (Versionen 32/33)

    CVE-2026-45690 Mittel

    In Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) ermöglichte eine Schwachstelle zur Umgehung der Authentifizierung Angreifern unberechtigten Zugriff. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD
  21. Nextcloud – Benutzerenumeration durch authentifizierte Benutzer

    CVE-2026-45286 Mittel

    In Nextcloud (Versionen 5.5.13 bis vor 5.5.17 und 6.2.0 bis vor 6.2.3) konnte ein authentifizierter Benutzer andere Benutzer derselben Instanz aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  22. Nextcloud – Unberechtigter Lesezugriff auf Umfrage-Dateien nach Entzug der Zusammenarbeit

    CVE-2026-45543 Mittel

    In Nextcloud (Versionen 4.3.0 bis vor 5.2.7) behielt ein entfernter Mitarbeiter unbefugten Lesezugriff auf hochgeladene Antwortdateien für die betroffene Umfrage. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  23. Nextcloud Server – Fehlende Beziehungsprüfung für authentifizierte Benutzer

    CVE-2026-45810 Mittel

    In Nextcloud Server (Versionen 31.0.0 bis vor 31.0.12 und 32.0.0 bis vor 32.0.3) ermöglichte eine fehlende Prüfung einer Relation authentifizierten Benutzern unberechtigte Aktionen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.8 EPSS: 0.25% Publiziert: Referenz: NVD
  24. Nextcloud Tables – Filterkriterien für Nur-Lese-Benutzer sichtbar

    CVE-2026-45544 Mittel

    In Nextcloud Tables (Versionen 0.8.0 bis vor 1.0.4) waren die Ansichtsfilterkriterien für Benutzer mit Nur-Lese-Berechtigungen sichtbar. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  25. Nextcloud Server – Unzureichende Validierung in files_lock-App

    CVE-2026-45283 Mittel

    In Nextcloud Server (Versionen 32.0.0 bis vor 32.0.2 und 33.0.0 bis vor 33.0.1) validierte die files_lock-App bestimmte Eingaben nicht korrekt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  26. Nextcloud – Fehlerhafte Authentifizierungsprüfung für LDAP-Benutzer

    CVE-2026-45284 Mittel

    In Nextcloud (Versionen 1.3.6 bis vor 8.4.0) ermöglichte eine unzureichende Prüfung LDAP-Benutzern, sich trotz Berechtigung weiterhin gegenüber bestimmten Diensten zu authentifizieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD
  27. Nextcloud Approval – Open Redirect über präparierte Links

    CVE-2026-45278 Niedrig

    In der Nextcloud Approval App von Version 6.1.0 bis vor 8.2.2 können Angreifer Links erstellen, die Benutzer auf externe Websites umleiten. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.3 EPSS: 0.23% Publiziert: Referenz: NVD
  28. Nextcloud Approval – Authentifizierte Benutzer können Dateizuordnungen prüfen

    CVE-2026-45277 Niedrig

    In der Nextcloud Approval App vor Version 2.7.2 können authentifizierte Benutzer prüfen, ob beliebige Dateien mit bestimmten Genehmigungsworkflows verknüpft sind, für die sie keine Anfrageberechtigung besitzen. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.3 EPSS: 0.13% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Nextcloud, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog