Unbefugter Dateizugriff in ownCloud über vorsignierte URLs
Kennzahlen
- CVSS-Basiswert
- 9.8
- EPSS
- 41.19%
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD / CISA KEV / reddit:r/netsec, r/blueteamsec (manuell erfasst)
Beschreibung
In ownCloud owncloud/core vor Version 10.13.1 kann ein Angreifer ohne Authentifizierung beliebige Dateien einsehen, ändern oder löschen, wenn der Benutzername eines Opfers bekannt ist und das Opfer keinen Signaturschlüssel konfiguriert hat. Ursache ist, dass vorsignierte URLs akzeptiert werden, obwohl für den Eigentümer der Dateien kein Signaturschlüssel konfiguriert ist. Die früheste betroffene Version ist 10.6.0. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 41.2 %. Empfohlene Massnahme: Update auf ownCloud core 10.13.1 oder neuer. Laut manuell erfassten Meldungen (reddit:r/netsec, r/blueteamsec) wurde die Lücke bei einer Intrusion gegen eine philippinische Nuklearbehörde und einen Marine-Zulieferer aktiv ausgenutzt: Angreifer signierten WebDAV-URLs mit leerem PBKDF2-Salt, setzten den Header OC-Credential auf das zu imitierende Konto und riefen /remote.php/dav/files/<Konto>/<Pfad> auf, um Dateien ohne eigene Zugangsdaten abzurufen; eines der Skripte ergänzte eine PROPFIND-Enumeration mit Depth: 1. Empfohlene Erkennung laut Quelle: PROPFIND-Enumeration mit Depth: 1 aus einer einzelnen Quelle sowie Dateiabrufe über viele Konten hinweg beobachten.
Changelog
-
2026-08-28 · zuletzt
- Neu im CISA-KEV-Katalog: wird aktiv ausgenutzt.
-
2026-07-20
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in ownCloud
- ownCloud graphapi – Information Disclosure Vulnerability KEV CVE-2023-49103
- Aquasecurity Trivy: Eingebetteter Schadcode KEV CVE-2026-33634
- ownCloud Core: Schwachstelle im Updater vor Version 10.15.3 CVE-2025-53827
- Anti-Virus for ownCloud: Server-Side-Schwachstelle vor Version 1.2.3 CVE-2025-53830
- CVE-2023-49104 – Umgehung der Redirect-URL-Validierung in ownCloud oauth2 CVE-2023-49104
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.