Nextcloud
Hersteller: Nextcloud
Nextcloud gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht Nextcloud kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
28 ReportsZeige 1 bis 28 von 28
-
Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable
CVE-2024-46958 KritischIm Nextcloud Desktop Client 3.13.1 bis 3.13.3 unter Linux können zwischen Server und Client synchronisierte Dateien für alle Benutzer schreib- oder lesbar (world writable bzw. world readable) werden. Behoben in Version 3.13.4. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.13.4.
CVSS: 9.1 Publiziert: Referenz: NVD -
NextcloudPi: Command-Injection im Web-Panel ermöglicht Root-Codeausführung
CVE-2024-30247 KritischIn NextcloudPi besteht eine Command-Injection-Schwachstelle, die eine Befehlsausführung als Root-Nutzer über das NextcloudPi-Web-Panel erlaubt. Aufgrund einer Sicherheits-Fehlkonfiguration ist dies ohne Authentifizierung für jeden mit Zugriff auf das Web-Panel möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung von NextcloudPi auf Version 1.53.1.
CVSS: 10.0 Publiziert: Referenz: NVD -
Nextcloud Global Site Selector – Authentifizierung als fremder Benutzer
CVE-2024-22212 KritischNextcloud Global Site Selector dient dazu, mehrere kleine Nextcloud-Instanzen zu betreiben und Benutzer an den richtigen Server umzuleiten. Ein Problem in der Passwortprüfungsmethode erlaubt einem Angreifer, sich als anderer Benutzer zu authentifizieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Version 1.4.1, 2.1.2, 2.3.4 oder 2.4.5 aktualisieren; Workarounds sind nicht bekannt.
CVSS: 9.6 Publiziert: Referenz: NVD -
Windmill – Fehlende Autorisierung ermöglicht unerlaubte Aktionen (Operator-Rolle)
CVE-2026-22683 HochWindmill-Versionen 1.56.0 bis 1.614.0 enthalten eine Schwachstelle durch fehlende Autorisierung, die es Benutzern mit der Operator-Rolle erlaubt, unerlaubte Entitätserstellungen und -änderungen durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Nextcloud – Privilegienerweiterung durch authentifizierten Angreifer
CVE-2026-45545 HochIn Nextcloud (Versionen 0.7.0 bis vor 0.7.7, 0.8.0 bis vor 0.8.10, 0.9.0 bis vor 0.9.8 und 1.0.0 bis vor 1.0.4) konnte ein authentifizierter Angreifer seine Rechte erweitern. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD -
Nextcloud Tables – Fehlende Eingabebereinigung ermöglicht XSS
CVE-2026-45722 HochIn der Nextcloud Tables-App (Versionen 0.9.0 bis vor 0.9.7 und 1.0.0 bis vor 1.0.2) ermöglichte eine fehlende Bereinigung einem Benutzer mit Zugriff auf die Tabelle das Einschleusen von Schadcode. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.1 EPSS: 0.30% Publiziert: Referenz: NVD -
Nextcloud Server – Zugriff auf CalDAV-Daten über Principal-URL
CVE-2026-45281 HochIn Nextcloud Server von Version 32.0.0 bis vor 32.0.9 sowie 33.0.0 bis vor 33.0.3 können Angreifer mit Kenntnis der Principal-URL anderer Benutzer auf deren CalDAV-Daten zugreifen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.28% Publiziert: Referenz: NVD -
Nextcloud Mail: Datenabfluss bei Kontoeinrichtung über Autoconfig
CVE-2024-52508 HochNextcloud Mail ist die Mail-App für die selbstgehostete Plattform Nextcloud. Versucht ein Nutzer, ein Mailkonto mit einer Adresse einzurichten, die keine automatische Konfiguration unterstützt, und hat ein Angreifer die entsprechende autoconfig-Domain registriert, werden die verwendeten Mailzugangsdaten an den Server des Angreifers gesendet. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung der Nextcloud-Mail-App auf 1.14.6, 1.15.4, 2.2.11, 3.6.3, 3.7.7 oder 4.0.0.
CVSS: 8.2 Publiziert: Referenz: NVD -
Rechteausweitung beim erneuten Teilen in Nextcloud Server
CVE-2024-37882 HochIn Nextcloud Server konnte ein Empfänger einer Freigabe mit Lese- und Teilen-Rechten das Objekt mit weitergehenden Berechtigungen erneut teilen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Nextcloud Server bzw. Enterprise Server auf 26.0.13, 27.1.8 oder 28.0.4 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Nextcloud Server – Umgehung des zweiten Faktors bei 2FA
CVE-2024-37313 HochNextcloud Server ist ein selbst gehostetes Cloud-System. Unter bestimmten Umständen liess sich nach erfolgreicher Angabe gültiger Zugangsdaten der zweite Faktor der Zwei-Faktor-Authentifizierung umgehen. Empfohlene Massnahme: Update auf Nextcloud Server 26.0.13, 27.1.8 oder 28.0.4 bzw. Nextcloud Enterprise Server 21.0.9.17, 22.2.10.22, 23.0.12.17, 24.0.12.13, 25.0.13.8, 26.0.13, 27.1.8 oder 28.0.4. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Nextcloud Server – böswillige Änderung externer Speicher macht sie unzugänglich
CVE-2023-48239 HochNextcloud Server stellt Datenspeicher für die quelloffene Nextcloud-Plattform bereit. In den betroffenen Versionen konnte ein böswilliger Nutzer jeden persönlichen oder globalen externen Speicher so verändern, dass er für alle anderen unzugänglich wurde. Der Fehler ist unter anderem in Nextcloud Server 25.0.13, 26.0.8 und 27.1.3 sowie den entsprechenden Enterprise-Versionen behoben. Als Übergangslösung lässt sich die App files_external deaktivieren. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten Versionen.
CVSS: 8.5 Publiziert: Referenz: NVD -
Fehlende Passwortbestätigung in Nextcloud Server erlaubt Erstellung von App-Passwörtern nach Session-Diebstahl
CVE-2023-39963 HochIn Nextcloud Server ab Version 20.0.0 fehlt an einer Stelle die Bestätigung des Passworts, sodass ein Angreifer, der zuvor erfolgreich die Session eines angemeldeten Nutzers gestohlen hat, für das Opfer App-Passwörter erstellen kann. Damit lässt sich dauerhafter Zugriff auf das Konto einrichten. Bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der bereinigten Versionen, etwa 25.0.9, 26.0.4 oder 27.0.1 (Enterprise-Server entsprechend).
CVSS: 8.1 Publiziert: Referenz: NVD -
Nextcloud Talk Android: Ungeschützter Intent erlaubt Dateischreibzugriff ausserhalb des Cache-Verzeichnisses
CVE-2023-39957 HochNextcloud Talk Android erlaubt Video- und Audioanrufe über Nextcloud auf Android. Vor Version 17.0.0 konnte laut NVD ein ungeschützter Intent von bösartigen Drittanbieter-Apps ausgenutzt werden, um die Talk-Android-App zum Schreiben von Dateien ausserhalb ihres vorgesehenen Cache-Verzeichnisses zu bewegen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Empfohlene Massnahme: auf Nextcloud Talk Android Version 17.0.0 oder höher aktualisieren; Workarounds sind laut Quelle nicht bekannt.
CVSS: 7.8 Publiziert: Referenz: NVD -
Nextcloud Server – Löschung von externem Speicher durch böswillige Nutzer
CVE-2023-39962 HochIn Nextcloud Server (ab Version 19.0.0) kann ein böswilliger Nutzer beliebige personenbezogene oder globale externe Speicher löschen und diese damit für alle anderen Nutzer unzugänglich machen. Betroffen sind Versionen vor 19.0.13.10, 20.0.14.15, 21.0.9.13, 22.2.10.14, 23.0.12.8, 24.0.12.5, 25.0.9, 26.0.4 und 27.0.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die gepatchten Versionen; als Workaround kann die App files_external deaktiviert werden, wobei bestehende Konfigurationen erhalten bleiben.
CVSS: 7.7 Publiziert: Referenz: NVD -
Nextcloud Server – Path-Traversal über Template-Verzeichniskonfiguration
CVE-2026-45279 MittelIn Nextcloud Server von Version 31.0.0 bis vor 31.0.14 sowie 32.0.0 bis vor 32.0.4 ermöglicht die Verwendung von {lang} in der Template-Verzeichniskonfiguration eine Path-Traversal-Schwachstelle. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.4 EPSS: 0.39% Publiziert: Referenz: NVD -
Nextcloud Approval – Privilege Escalation ermöglicht unberechtigtes Teilen
CVE-2026-45275 MittelIn der Nextcloud Approval App vor Version 2.7.2 existiert eine Privilege-Escalation-Schwachstelle, die es einem Benutzer ohne Freigabeberechtigungen ermöglicht, Freigabeaktionen durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Nextcloud Server – Unbefugter Zugriff auf Anhänge anderer Benutzer
CVE-2026-45282 MittelIn Nextcloud Server von Version 32.0.0 bis vor 32.0.9 sowie 33.0.0 bis vor 33.0.3 können authentifizierte Angreifer auf Anhänge anderer Benutzer zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Nextcloud Server – Fehlende Prüfung bei Ordner-/Dateifreigabe mit Teams
CVE-2026-45285 MittelIn Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) wurden beim Teilen von Ordnern oder Dateien mit einem Nextcloud-Team unzureichende Prüfungen durchgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Nextcloud Server – Pre-2FA-Session-Cookie nach Passwort-Anmeldung
CVE-2026-45691 MittelIn Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) wurde nach einer erfolgreichen Passwort-Anmeldung ein Pre-2FA-Session-Cookie erstellt, der missbraucht werden konnte. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Nextcloud Server – Authentication Bypass (Versionen 32/33)
CVE-2026-45690 MittelIn Nextcloud Server (Versionen 32.0.0 bis vor 32.0.9 und 33.0.0 bis vor 33.0.3) ermöglichte eine Schwachstelle zur Umgehung der Authentifizierung Angreifern unberechtigten Zugriff. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Nextcloud – Benutzerenumeration durch authentifizierte Benutzer
CVE-2026-45286 MittelIn Nextcloud (Versionen 5.5.13 bis vor 5.5.17 und 6.2.0 bis vor 6.2.3) konnte ein authentifizierter Benutzer andere Benutzer derselben Instanz aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Nextcloud – Unberechtigter Lesezugriff auf Umfrage-Dateien nach Entzug der Zusammenarbeit
CVE-2026-45543 MittelIn Nextcloud (Versionen 4.3.0 bis vor 5.2.7) behielt ein entfernter Mitarbeiter unbefugten Lesezugriff auf hochgeladene Antwortdateien für die betroffene Umfrage. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Nextcloud Server – Fehlende Beziehungsprüfung für authentifizierte Benutzer
CVE-2026-45810 MittelIn Nextcloud Server (Versionen 31.0.0 bis vor 31.0.12 und 32.0.0 bis vor 32.0.3) ermöglichte eine fehlende Prüfung einer Relation authentifizierten Benutzern unberechtigte Aktionen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Nextcloud Tables – Filterkriterien für Nur-Lese-Benutzer sichtbar
CVE-2026-45544 MittelIn Nextcloud Tables (Versionen 0.8.0 bis vor 1.0.4) waren die Ansichtsfilterkriterien für Benutzer mit Nur-Lese-Berechtigungen sichtbar. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Nextcloud Server – Unzureichende Validierung in files_lock-App
CVE-2026-45283 MittelIn Nextcloud Server (Versionen 32.0.0 bis vor 32.0.2 und 33.0.0 bis vor 33.0.1) validierte die files_lock-App bestimmte Eingaben nicht korrekt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Nextcloud – Fehlerhafte Authentifizierungsprüfung für LDAP-Benutzer
CVE-2026-45284 MittelIn Nextcloud (Versionen 1.3.6 bis vor 8.4.0) ermöglichte eine unzureichende Prüfung LDAP-Benutzern, sich trotz Berechtigung weiterhin gegenüber bestimmten Diensten zu authentifizieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD -
Nextcloud Approval – Open Redirect über präparierte Links
CVE-2026-45278 NiedrigIn der Nextcloud Approval App von Version 6.1.0 bis vor 8.2.2 können Angreifer Links erstellen, die Benutzer auf externe Websites umleiten. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Nextcloud Approval – Authentifizierte Benutzer können Dateizuordnungen prüfen
CVE-2026-45277 NiedrigIn der Nextcloud Approval App vor Version 2.7.2 können authentifizierte Benutzer prüfen, ob beliebige Dateien mit bestimmten Genehmigungsworkflows verknüpft sind, für die sie keine Anfrageberechtigung besitzen. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.3 EPSS: 0.13% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Nextcloud, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.