Fehlende Passwortbestätigung in Nextcloud Server erlaubt Erstellung von App-Passwörtern nach Session-Diebstahl
Kennzahlen
- CVSS-Basiswert
- 8.1
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Nextcloud Server ab Version 20.0.0 fehlt an einer Stelle die Bestätigung des Passworts, sodass ein Angreifer, der zuvor erfolgreich die Session eines angemeldeten Nutzers gestohlen hat, für das Opfer App-Passwörter erstellen kann. Damit lässt sich dauerhafter Zugriff auf das Konto einrichten. Bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der bereinigten Versionen, etwa 25.0.9, 26.0.4 oder 27.0.1 (Enterprise-Server entsprechend).
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Nextcloud
- NextcloudPi: Command-Injection im Web-Panel ermöglicht Root-Codeausführung CVE-2024-30247
- Nextcloud Global Site Selector – Authentifizierung als fremder Benutzer CVE-2024-22212
- Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable CVE-2024-46958
- Windmill – Fehlende Autorisierung ermöglicht unerlaubte Aktionen (Operator-Rolle) CVE-2026-22683
- Nextcloud Server – böswillige Änderung externer Speicher macht sie unzugänglich CVE-2023-48239
- Nextcloud Server – Zugriff auf CalDAV-Daten über Principal-URL CVE-2026-45281
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.