Nextcloud Server – Löschung von externem Speicher durch böswillige Nutzer
Kennzahlen
- CVSS-Basiswert
- 7.7
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Nextcloud Server (ab Version 19.0.0) kann ein böswilliger Nutzer beliebige personenbezogene oder globale externe Speicher löschen und diese damit für alle anderen Nutzer unzugänglich machen. Betroffen sind Versionen vor 19.0.13.10, 20.0.14.15, 21.0.9.13, 22.2.10.14, 23.0.12.8, 24.0.12.5, 25.0.9, 26.0.4 und 27.0.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die gepatchten Versionen; als Workaround kann die App files_external deaktiviert werden, wobei bestehende Konfigurationen erhalten bleiben.
Changelog
-
2026-07-29 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Nextcloud
- NextcloudPi: Command-Injection im Web-Panel ermöglicht Root-Codeausführung CVE-2024-30247
- Nextcloud Global Site Selector – Authentifizierung als fremder Benutzer CVE-2024-22212
- Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable CVE-2024-46958
- Windmill – Fehlende Autorisierung ermöglicht unerlaubte Aktionen (Operator-Rolle) CVE-2026-22683
- Nextcloud Server – böswillige Änderung externer Speicher macht sie unzugänglich CVE-2023-48239
- Nextcloud Server – Zugriff auf CalDAV-Daten über Principal-URL CVE-2026-45281
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.