CISA zaradila chybu ownCloud CVE-2023-49105 medzi aktívne zneužívané zraniteľnosti
Americká agentúra CISA pridala zraniteľnosť CVE-2023-49105 v ownCloud Server do katalógu Known Exploited Vulnerabilities. Neopravené inštancie môžu vystaviť používateľské súbory neautorizovanému čítaniu, úpravám alebo vymazaniu.

Americká agentúra CISA zaradila ownCloud CVE-2023-49105 do katalógu Known Exploited Vulnerabilities (KEV), teda medzi chyby, pri ktorých eviduje zneužívanie vo voľnej prírode. Ide o staršiu zraniteľnosť WebDAV API v ownCloud Server, no nové zaradenie je jasným signálom pre správcov, aby neopravené systémy prioritne vyhľadali a aktualizovali.

Chyba môže útočníkovi bez autentifikácie sprístupniť súbory iného používateľa, prípadne mu umožniť ich meniť alebo mazať. Podmienkou je znalosť používateľského mena obete a absencia nakonfigurovaného signing-key. Podľa ownCloud pritom signing-key nebol nastavený štandardne.
Čo umožňuje ownCloud CVE-2023-49105
Zraniteľnosť sa týka autentifikácie vo WebDAV API pri používaní vopred podpísaných URL adries. V zasiahnutej konfigurácii môže útočník obísť overenie identity, ak pozná používateľské meno cieľa. Následkom môže byť neautorizované čítanie, úprava alebo odstránenie používateľských súborov.
ownCloud uvádza dopad na jadro produktu vo verziách 10.6.0 až 10.13.0. Riziko sa preto týka najmä internetovo dostupných inštancií v tomto rozsahu, ktoré neboli opravené a nemajú nakonfigurovaný signing-key. CISA v zázname KEV výslovne hodnotí chybu ako zneužívanú, nejde teda iba o teoreticky publikovaný bezpečnostný problém.
Oprava je k dispozícii
Výrobca odporúča aktualizáciu ownCloud na verziu 10.13.3. Zákazníci s podporou môžu nasadiť aj špecifický patch poskytovaný cez podporu ownCloud. Správcovia by mali najskôr overiť nasadenú verziu core, dostupnosť služby z internetu a stav konfigurácie signing-key, potom bez zbytočného odkladu použiť odporúčanú opravu.
- Identifikovať ownCloud Server s core vo verziách 10.6.0 až 10.13.0.
- Prioritne preveriť inštancie dostupné z internetu.
- Aktualizovať na ownCloud 10.13.3 alebo využiť patch určený pre zákazníkov podpory.
- Skontrolovať, či je signing-key nakonfigurovaný, no nenahrádzať tým samotnú opravu zraniteľnosti.
Prečo je zaradenie do KEV dôležité
Katalóg KEV CISA slúži ako autoritatívny prehľad zraniteľností s potvrdeným zneužitím. Pri ownCloud CVE-2023-49105 tak jeho doplnenie zvyšuje naliehavosť nápravy: potenciálny dopad sa netýka len dostupnosti služby, ale priamo dôvernosti a integrity uložených dát.
Dodané informácie však neuvádzajú konkrétnu aktuálnu kampaň, identitu útočníka, počet dotknutých inštancií ani rozsah prípadných škôd. Nie je tiež potvrdené, či zaradenie do KEV súvisí s novou vlnou útokov, alebo s neskôr overenými historickými incidentmi.
Ďalší vývoj bude závisieť od toho, či CISA, ownCloud, národné CERT tímy alebo dotknuté organizácie zverejnia technické podrobnosti o zneužívaní, odporúčania pre detekciu kompromitácie alebo potvrdené incidenty.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2023-49105 do KEV a hodnotenie CISA, že zraniteľnosť bola zneužitá.
- ownCloud – WebDAV Api Authentication Bypass using Pre-Signed URLs – Potvrdzuje technické podmienky chyby, zasiahnuté verzie core 10.6.0 až 10.13.0 a princíp opravy.
- ownCloud – Immediate Action Required: Critical Security Updates for ownCloud – Potvrdzuje odporúčanie aktualizovať na ownCloud 10.13.3 alebo použiť patch dostupný cez podporu.
Overené a aktualizované: 27. 08. 2026 19:53



