CVE-2023-49105: Exploração Ativa no ownCloud — HIGH

CVE-2023-49105: Exploração Ativa no ownCloud — HIGH
⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

Nesta sexta-feira, 28 de agosto de 2026, a CVE-2023-49105 exploração ativa vulnerabilidade no ownCloud foi oficialmente adicionada ao catálogo Known Exploited Vulnerabilities (KEV) da CISA — a confirmação de que agentes de ameaça já estão usando essa falha em ambientes reais. O alerta é máximo e exige ação imediata de organizações que operam servidores ownCloud, sobretudo aquelas com instâncias expostas à internet ou integradas a fluxos corporativos de compartilhamento de arquivos.

A atualização de hoje do KEV não se limita a essa brecha. A CISA também incluiu falhas ativamente exploradas no kernel Linux, Citrix NetScaler, JFrog Artifactory, Microsoft SQL Server, Red Hat, Gitea e Ajax.NET Professional. Porém, a CVE-2023-49105 se destaca pelo perfil de risco: é uma falha de autenticação no ownCloud que permite acesso, modificação ou exclusão de qualquer arquivo sem credenciais, desde que o nome de usuário da vítima seja conhecido e a vítima não tenha uma signing-key configurada. Isso pode expor documentos sensíveis, backups, propriedade intelectual e dados regulatórios em poucos minutos.

Para empresas, o termo zero-day — ou exploração ativa sem janela de proteção — significa que a defesa proativa falhou ou não existiu. No caso da CVE-2023-49105, embora a falha tenha sido originalmente divulgada em novembro de 2023, a inclusão no CISA KEV em 2026 confirma que a exploração ativa persiste ou foi retomada. Isso redefine a urgência: mesmo quem já corrigiu deve revalidar os ambientes; quem não corrigiu está em risco imediato de comprometimento.

Quem está em risco? Organizações que utilizam ownCloud em versões vulneráveis, especialmente as que expõem o serviço WebDAV ou a API de compartilhamento publicamente, assim como aquelas que não configuraram signing-key para usuários. O impacto potencial inclui vazamento de dados, manipulação de arquivos críticos, movimentação lateral e incidentes de conformidade com LGPD, GDPR, HIPAA e PCI-DSS.

O que é a CVE-2023-49105 exploração ativa vulnerabilidade no ownCloud?

A CVE-2023-49105 é uma vulnerabilidade de autenticação imprópria (CWE-287) no servidor ownCloud. Em cenários onde um usuário não possui uma signing-key configurada, um atacante que saiba apenas o nome de usuário da vítima pode burlar a autenticação e acessar, modificar ou apagar arquivos como se fosse o titular legítimo. A falha reside no fluxo de validação de URLs pré-assinadas do ownCloud, que deveria garantir a autenticidade e integridade das requisições à API de arquivos.

Campo Detalhe
CVE ID CVE-2023-49105
CVSS Score 7.5 — HIGH (Alto)
Vetor de Ataque Network (Remoto)
Produtos Afetados ownCloud Server < 10.13.1; imagens Docker correspondentes
Tipo de Vulnerabilidade CWE-287: Improper Authentication
Data de Publicação 21/11/2023 — KEV adicionada em 28/08/2026
Patch Disponível Sim — ownCloud Server 10.13.1 ou posterior
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

Emitida originalmente em novembro de 2023, a falha permaneceu em estado de observação até que a CISA a incluiu no KEV nesta sexta-feira. Isso significa que, apesar da disponibilidade de correção desde 2023, muitas organizações não aplicaram o patch e agora estão sendo alvo de exploração ativa. A janela de oportunidade para os atacantes é ampla em ambientes desatualizados.

Análise técnica detalhada da falha de autenticação

O ownCloud utiliza um mecanismo de URLs pré-assinadas para delegar acesso temporário a arquivos via WebDAV/API. Esse mecanismo depende de criptografia assimétrica: o servidor assina requisições com uma chave privada e os clientes validam com a chave pública correspondente. Quando um usuário não possui uma signing-key configurada, o processo de validação falha de forma perigosa: o ownCloud aceita a requisição sem autenticar corretamente a identidade do solicitante.

Na prática, um atacante que saiba o username de um usuário legítimo pode forjar uma requisição WebDAV e interagir com arquivos como se fosse o dono da conta. Não é necessário conhecer senha, não é exigido segundo fator e não há restrição de IP. A baixa complexidade do ataque é um fator agravante: a exploração pode ser automatizada em varreduras massivas contra instâncias ownCloud expostas.

A falha se enquadra em CWE-287, que trata de autenticação inadequada. O componente vulnerável está na implementação do Graph API ou do endpoint WebDAV do ownCloud, dependendo da configuração. A documentação do fabricante recomenda que todos os usuários possuam uma signing-key para mitigar o risco, mas muitas instalações legadas não seguem essa diretriz.

Produtos e versões afetados pela CVE-2023-49105 exploração ativa vulnerabilidade

As versões vulneráveis incluem o ownCloud Server em qualquer release anterior à 10.13.1. Também são afetadas as imagens Docker oficiais do ownCloud que não contenham a correção. As principais plataformas de implantação incluem servidores Linux, ambientes de nuvem privada e contêineres.

  • 🔴 ownCloud Server 10.13.0 e inferiores — incluindo instalações legadas e versões comunitárias.
  • 🔴 Imagens Docker do ownCloud com tag anterior à 10.13.1 (ex.: latest obsoleta, 10.12, 10.13.0).
  • 🟠 Ambientes com expansão Graph API/WebDAV habilitada — mesmo quando o serviço não é diretamente exposto, proxies reversos mal configurados podem permitir acesso externo.
  • 🟡 Instalações onde usuários não possuem signing-key configurada — o requisito-base para exploração bem-sucedida.
  • 🟠 Servidores ownCloud integrados a serviços de diretório corporativo (LDAP/AD) — usuários importados sem signing-key são particularmente vulneráveis.

Como o ataque explora a CVE-2023-49105 exploração ativa vulnerabilidade

O fluxo de ataque é direto e não requer interação da vítima. Primeiro, o atacante identifica uma instância ownCloud exposta — normalmente via Shodan, Censys ou listas de alvos divulgadas em fóruns. Em seguida, obtém um nome de usuário válido, que pode ser descoberto por enumeração, vazamentos anteriores, padrões corporativos ou erros de configuração que revelem IDs de usuário.

Com o username em mãos, o invasor envia uma requisição malformada para o endpoint de compartilhamento ou WebDAV, explorando a ausência de validação criptográfica quando a signing-key não está definida. O ownCloud responde como se a requisição fosse legítima, concedendo acesso aos arquivos do usuário no nível de permissões do próprio dono.

  1. Reconhecimento: varredura de portas 443/80, identificação de instâncias ownCloud por respostas HTTP, banners ou caminhos característicos (/remote.php/webdav, /ocs/v1.php).
  2. Enumeração de usuários: consulta a endpoints que revelam usernames ou uso de força bruta leve contra formulários de login, além de vazamentos prévios.
  3. Exploração: envio de requisições autenticadas de forma forjada para listar, baixar, modificar ou excluir arquivos da vítima.
  4. Pós-exploração: exfiltração de dados sensíveis, upload de webshells em diretórios acessíveis, movimentação lateral para outros sistemas corporativos ou resgate de dados para extorsão.

Impacto real da CVE-2023-49105 exploração ativa vulnerabilidade para empresas

As consequências vão além do vazamento de um único arquivo. Como o atacante opera com o privilégio do usuário comprometido, pode acessar todos os compartilhamentos vinculados a essa conta. Em ambientes corporativos, isso frequentemente inclui contratos, dados financeiros, informações de funcionários, propriedade intelectual e backups. A manipulação ou exclusão de arquivos também pode interromper operações e causar indisponibilidade crítica.

Do ponto de vista regulatório, incidentes decorrentes da CVE-2023-49105 podem acionar obrigações de notificação sob a LGPD no Brasil, GDPR na Europa, HIPAA para dados de saúde e PCI-DSS para ambientes que processam pagamentos. A não aplicação do patch disponível desde 2023 pode ser interpretada como negligência grave em auditorias e processos judiciais.

Como se proteger da CVE-2023-49105 exploração ativa vulnerabilidade — passos de mitigação

A ação imediata deve priorizar a aplicação do patch oficial. No entanto, para ambientes em que a atualização não pode ser feita de imediato, as mitigações abaixo reduzem drasticamente o risco de exploração.

  1. Aplique o patch imediatamente: atualize o ownCloud Server para a versão 10.13.1 ou posterior. Nas implantações Docker, atualize a imagem para uma tag corrigida e reinicie os contêineres.
  2. Configure signing

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.