1.12 Aktiv ausgenutzte Lücken
Unified Communications / VoIP / Collab

ownCloud

Hersteller: ownCloud

Unified Communications / VoIP / Collab

ownCloud gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht ownCloud kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

6
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
78.4%
Max. EPSS

Schwachstellen-Reports

6 Reports

Zeige 1 bis 6 von 6

  1. Unbefugter Dateizugriff in ownCloud über vorsignierte URLs

    CVE-2023-49105 Kritisch Aktiv ausgenutzt

    In ownCloud owncloud/core vor Version 10.13.1 kann ein Angreifer ohne Authentifizierung beliebige Dateien einsehen, ändern oder löschen, wenn der Benutzername eines Opfers bekannt ist und das Opfer keinen Signaturschlüssel konfiguriert hat. Ursache ist, dass vorsignierte URLs akzeptiert werden, obwohl für den Eigentümer der Dateien kein Signaturschlüssel konfiguriert ist. Die früheste betroffene Version ist 10.6.0. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 41.2 %. Empfohlene Massnahme: Update auf ownCloud core 10.13.1 oder neuer. Laut manuell erfassten Meldungen (reddit:r/netsec, r/blueteamsec) wurde die Lücke bei einer Intrusion gegen eine philippinische Nuklearbehörde und einen Marine-Zulieferer aktiv ausgenutzt: Angreifer signierten WebDAV-URLs mit leerem PBKDF2-Salt, setzten den Header OC-Credential auf das zu imitierende Konto und riefen /remote.php/dav/files/<Konto>/<Pfad> auf, um Dateien ohne eigene Zugangsdaten abzurufen; eines der Skripte ergänzte eine PROPFIND-Enumeration mit Depth: 1. Empfohlene Erkennung laut Quelle: PROPFIND-Enumeration mit Depth: 1 aus einer einzelnen Quelle sowie Dateiabrufe über viele Konten hinweg beobachten.

    CVSS: 9.8 EPSS: 41.19% Publiziert: Referenz: NVD / CISA KEV / reddit:r/netsec, r/blueteamsec (manuell erfasst)
  2. ownCloud graphapi – Information Disclosure Vulnerability

    CVE-2023-49103 Aktiv ausgenutzt

    In der ownCloud graphapi-Komponente wurde eine Schwachstelle zur unbefugten Informationsoffenbarung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.4 %.

    EPSS: 78.43% Publiziert: Referenz: CISA KEV
  3. Aquasecurity Trivy: Eingebetteter Schadcode

    CVE-2026-33634 Aktiv ausgenutzt

    In Aquasecurity Trivy wurde eine Schwachstelle durch eingebetteten Schadcode (Embedded Malicious Code) identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 59.2 %.

    EPSS: 59.16% Publiziert: Referenz: CISA KEV
  4. ownCloud Core: Schwachstelle im Updater vor Version 10.15.3

    CVE-2025-53827 Kritisch

    ownCloud Core ist die serverseitige Komponente der Datei-Sync- und Sharing-Anwendung ownCloud Classic. In Versionen vor 10.15.3 weist der Updater von ownCloud 10 laut Quelle eine Schwachstelle auf. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf ownCloud 10.15.3 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.34% Publiziert: Referenz: NVD
  5. Anti-Virus for ownCloud: Server-Side-Schwachstelle vor Version 1.2.3

    CVE-2025-53830 Kritisch

    Anti-Virus for ownCloud ist eine Virenschutz-Anwendung für die Datei-, Synchronisations- und Sharing-Plattform ownCloud. Versionen vor 1.2.3 sind laut Quelle für eine serverseitige Schwachstelle anfällig; die Beschreibung in den Quelldaten liegt nur gekürzt vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Anti-Virus for ownCloud auf Version 1.2.3 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD
  6. CVE-2023-49104 – Umgehung der Redirect-URL-Validierung in ownCloud oauth2

    CVE-2023-49104 Hoch

    Laut NVD wurde in ownCloud owncloud/oauth2 vor Version 0.6.1 eine Schwachstelle entdeckt, die auftritt, wenn die Option „Allow Subdomains“ aktiviert ist. Ein Angreifer kann eine manipulierte Redirect-URL übergeben, welche die Validierung umgeht, und dadurch Callbacks auf eine von ihm kontrollierte Top-Level-Domain umleiten. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für ownCloud, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog