CVE-2023-49105

CRITICAL(9.8)KEVErhöhtes Risiko

ownCloud Improper Authentication Vulnerability

Beschreibung

CVE-2023-49105 ist eine kritische Schwachstelle durch unsachgemäße Authentifizierung in ownCloud Core, über die ein Angreifer ohne Authentifizierung beliebige Dateien lesen, verändern oder löschen kann — vorausgesetzt, der Benutzername des Opfers ist bekannt und für das Opfer ist kein Signaturschlüssel konfiguriert. Der Defekt: Pre-signed URLs werden von der WebDAV-API auch dann akzeptiert, wenn für den Eigentümer der Dateien kein Signaturschlüssel existiert — die Signaturprüfung, die die Berechtigung belegen soll, hat dann nichts zu verifizieren und lässt die Anfrage dennoch passieren. Betroffen ist ownCloud Core vor 10.13.1, die früheste betroffene Version ist 10.6.0. Mit einem CVSS-Wert von 9.8, einem EPSS-Wert von rund 43 % im 98. Perzentil und dokumentiertem Einsatz durch einen staatsnahen Akteur zählt CVE-2023-49105 zu den am stärksten ausgenutzten Filesharing-Schwachstellen; die CISA hat sie mit Frist zum 30. August 2026 in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

KEV-Informationen

Hersteller
ownCloud
Produkt
ownCloud
Hinzugefügt am
27. August 2026
Fälligkeitsdatum
30. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
owncloudowncloud server>= 10.6.0, < 10.13.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

Unsachgemäße Authentifizierung liegt vor, wenn ein Akteur eine Identität behauptet und die Software nicht oder nur unzureichend nachweist, dass die Behauptung zutrifft. Bei CVE-2023-49105 akzeptiert die WebDAV-API von ownCloud Pre-signed URLs als Berechtigungsnachweis; hat der Dateieigentümer jedoch keinen Signaturschlüssel konfiguriert, kann die Validierung die Signatur nicht sinnvoll prüfen und lässt die Anfrage trotzdem zu — ein unauthentifizierter Angreifer, der einen Benutzernamen kennt, wird für Dateioperationen als dieser Benutzer behandelt.

Mehr erfahren: CWE-287 — Unsachgemäße Authentifizierung

Auswirkungsanalyse

CVE-2023-49105 ist aus der Ferne über das Netzwerk ausnutzbar, mit geringer Angriffskomplexität, ohne Authentifizierung und ohne Benutzerinteraktion — der Angreifer braucht lediglich den Benutzernamen des Opfers, der in den meisten ownCloud-Installationen eine E-Mail-Adresse oder eine vorhersagbare Verzeichniskennung und damit kein Geheimnis ist. Die Auswirkung ist hoch für Vertraulichkeit, Integrität und Verfügbarkeit, denn der Angreifer kann Dateien dieses Benutzers lesen, verändern und löschen: Jedes im Konto gespeicherte Dokument kann exfiltriert, unbemerkt verändert oder zerstört werden. Für eine Organisation, die ownCloud als Filesharing-Plattform betreibt, bedeutet das die Offenlegung von Verträgen, Personalunterlagen und interner Dokumentation sowie einen plausiblen Weg zu ransomware-ähnlicher Zerstörung, ohne dass Schadsoftware ausgerollt werden müsste. Die eng klingende Voraussetzung — kein konfigurierter Signaturschlüssel — ist in der Praxis der Standardzustand vieler Konten, weshalb die Schwachstelle so breit ausnutzbar ist. Der EPSS-Wert von rund 43 % im 98. Perzentil gehört zu den höchsten überhaupt vergebenen, und die KEV-Listung der CISA bestätigt die Ausnutzung in freier Wildbahn.

Exploit-Reifegrad

CVE-2023-49105 gehört zu den am gründlichsten ausgenutzten derzeit verfolgten Schwachstellen. Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, mit bereits verstrichener Behebungsfrist zum 30. August 2026. Der EPSS-Wert von rund 43 % im 98. Perzentil ist außergewöhnlich hoch und spiegelt anhaltende Massenausnutzung wider — ein Aktivitätsniveau, das dazu passt, dass diese Schwachstelle seit 2023 öffentlich bekannt ist und zur Ausnutzung nicht mehr als einen bekannten Benutzernamen erfordert. Über opportunistische Angriffe hinaus dokumentiert Threat Intelligence von Hunt.io einen chinesischsprachigen Akteur gegen einen philippinischen Nuklear- und Marinezulieferer und belegt damit auch den Einsatz in gezielter Spionage. Unter den Referenzen findet sich kein fertiges Exploit-Werkzeug, es wird aber auch keines benötigt: Die Technik besteht aus einer präparierten HTTP-Anfrage, und das Hersteller-Advisory beschreibt die Bedingung präzise. Jede ownCloud-Instanz unterhalb 10.13.1 ist als kompromittiert anzunehmen.

Behebung

  1. Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von ownCloud anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 30. August 2026 ist verstrichen.
  2. ownCloud Core auf 10.13.1 oder neuer aktualisieren. Betroffen sind die Versionen ab 10.6.0 bis ausschließlich 10.13.1; ownCloud dokumentiert den Fehler im Advisory zur WebDAV-API-Authentifizierungsumgehung über Pre-signed URLs. Angesichts des Alters dieser Schwachstelle hinken Instanzen auf betroffenen Builds vermutlich auch bei anderen Sicherheitsfixes weit hinterher und sollten auf ein aktuell unterstütztes Release gehoben werden.
  3. Zugriff auf die ownCloud-Instanz bis zum Patch einschränken. Den Dienst hinter ein VPN oder eine IP-Allowlist stellen und WebDAV-Endpunkte nach Möglichkeit für unvertrauenswürdige Netze sperren — da die Ausnutzung nur einen Benutzernamen und Netzwerkerreichbarkeit erfordert, ist der Entzug der Internet-Exposition die einzige wirksame Übergangsmaßnahme.
  4. Von einer Dateikompromittierung ausgehen und gründlich untersuchen. WebDAV-Zugriffslogs auf Anfragen mit Pre-signed-URL-Parametern von unbekannten Adressen prüfen, diese mit Lese-, Schreib- und Löschvorgängen korrelieren und Dateiversionshistorie sowie Papierkorb auf unerklärte Änderungen oder Löschungen kontrollieren. Von Hunt.io veröffentlichte Threat Intelligence zu einem chinesischsprachigen Akteur gegen einen philippinischen Nuklear- und Marinezulieferer dokumentiert den Einsatz dieser Schwachstelle in Spionageaktivitäten — jede Auffälligkeit ist daher als potenziell gezielt und nicht bloß opportunistisch zu behandeln.
  5. Integrität wiederherstellen und Authentifizierung langfristig härten. Betroffene Dateien aus Sicherungen vor dem Expositionszeitraum wiederherstellen, Benutzerzugangsdaten zurücksetzen sowie bestehende Sitzungen und App-Passwörter widerrufen und sicherstellen, dass für alle Konten Signaturschlüssel konfiguriert sind; anschließend die generellen Abwehrmaßnahmen gegen unsachgemäße Authentifizierung anwenden — bewährte Authentifizierungsframeworks statt selbstgebauter Signaturlogik verwenden, bei fehlender Verifikationsvoraussetzung wie einem Schlüssel geschlossen scheitern und Multi-Faktor-Authentifizierung für die Weboberfläche verlangen.

Technische Details

CVE-2023-49105 ist ein Authentifizierungsfehler (CWE-287) in der WebDAV-API von ownCloud. ownCloud unterstützt Pre-signed URLs, einen Mechanismus, bei dem eine URL eine mit dem Signaturschlüssel des Dateieigentümers erzeugte kryptografische Signatur trägt, damit der Server Zugriff ohne interaktive Anmeldung gewähren kann. Der Defekt liegt im Verhalten des Servers, wenn dieser Schlüssel nicht existiert: Statt die Anfrage abzulehnen, weil die Voraussetzung für die Verifikation fehlt, akzeptieren Versionen vor 10.13.1 die Pre-signed URL trotzdem. Ein Angreifer, der einen Zielbenutzernamen kennt, kann daher eine Anfrage gegen dessen Dateien stellen und erhält vollen Lese-, Schreib- und Löschzugriff auf deren Speicher. Das ist der archetypische Fail-open-Fehler — die Authentifizierungslogik wird nicht durch das Brechen der Signatur umgangen, sondern durch das Entfallen der Bedingung, unter der eine Signatur überhaupt geprüft wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H hält einen unauthentifizierten, wenig komplexen Netzwerkangriff ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bei unverändertem Scope fest.

Häufig gestellte Fragen

Wird CVE-2023-49105 aktiv ausgenutzt?

Ja, in großem Umfang. Die CISA führt CVE-2023-49105 in ihrem Katalog bekannter ausgenutzter Schwachstellen mit bereits verstrichener Frist zum 30. August 2026, und der EPSS-Wert von etwa 43 % liegt im 98. Perzentil — eine der höchsten Ausnutzungswahrscheinlichkeiten überhaupt. Veröffentlichte Threat Intelligence dokumentiert zudem den Einsatz durch einen staatsnahen Akteur gegen einen Zulieferer des Verteidigungssektors.

Welche Produkte sind von CVE-2023-49105 betroffen?

Betroffen ist ownCloud Server (owncloud/core) ab Version 10.6.0 bis ausschließlich 10.13.1. Die Exposition betrifft Konten, für deren Eigentümer kein Signaturschlüssel konfiguriert ist — ein verbreiteter Standardzustand — und die verwundbare Schnittstelle ist die WebDAV-API.

Wie behebe ich CVE-2023-49105?

Aktualisieren Sie ownCloud Core auf 10.13.1 oder neuer — angesichts der langen öffentlichen Bekanntheit dieses Fehlers vorzugsweise auf ein aktuell unterstütztes Release. Beschränken Sie zwischenzeitlich den Netzwerkzugriff auf die Instanz, prüfen Sie anschließend WebDAV-Logs und Dateiversionshistorie auf unbefugten Zugriff, Änderungen und Löschungen, setzen Sie Benutzerzugangsdaten und Sitzungen zurück und stellen Sie betroffene Dateien aus sauberen Backups wieder her.

Wie schwerwiegend ist CVE-2023-49105?

CVE-2023-49105 ist kritisch mit einem CVSS-3.1-Basiswert von 9.8. Sie ist unauthentifiziert und netzwerkseitig mit geringer Komplexität ohne Benutzerinteraktion ausnutzbar und erlaubt einem Angreifer, der lediglich einen Benutzernamen kennt, sämtliche Dateien dieses Benutzers zu lesen, zu verändern und zu löschen — volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit; mit einem EPSS-Wert im 98. Perzentil und bestätigter Ausnutzung durch opportunistische wie staatsnahe Angreifer gehört sie zu den dringendsten offenen Patches.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score43.20%
EPSS-Perzentil98.7%

Daten

Veröffentlicht21. November 2023
Zuletzt geändert28. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.