CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 27 Ago 2026 23:31

Alerta Crítica: ownCloud - Bypass de Autenticación (CVE-2023-49105)

Alerta Crítica: ownCloud - Bypass de Autenticación (CVE-2023-49105)

CVE-2023-49105 (CVSS 9.8): un fallo en las URLs pre-firmadas de la API WebDAV permite a un atacante no autenticado leer, modificar o borrar archivos en ownCloud. En CISA KEV. Fecha límite FCEB 30-ago-2026.

ownCloud core (10.6.0–10.13.0) es vulnerable a una omisión de autenticación (CWE-287 / CWE-665). Cuando el propietario de los archivos no tiene una signing-key configurada —el comportamiento por defecto—, la API WebDAV acepta URLs pre-firmadas sin validar firma alguna. Un atacante remoto que conozca el nombre de usuario de la víctima puede acceder, modificar o eliminar cualquiera de sus archivos sin autenticarse. La vulnerabilidad figura en el catálogo CISA KEV de vulnerabilidades explotadas activamente.

Red (AV:N), sin autenticación ni interacción del usuario (PR:N/UI:N). Bypass de autenticación vía URLs pre-firmadas de la API WebDAV. Impacto total en confidencialidad, integridad y disponibilidad (C:H/I:H/A:H).

  • ownCloud core 10.6.0 a 10.13.0 (corregido en 10.13.1)
CVEs (1)
CVE-2023-49105
  • Actualizar a ownCloud core 10.13.1 o superior de inmediato.
  • La corrección deniega las URLs pre-firmadas cuando no hay signing-key configurada para el propietario.
  • Configurar una signing-key para todas las cuentas.
  • Priorizar instancias expuestas a Internet y revisar logs de acceso WebDAV.
[INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·  [INFO] CVE-2026-53362: vulnerabilidad en el Kernel de Linux explotada activamente (CVSS 7.8)  ·  [INFO] CVE-2023-49105: bypass de autenticación crítico en ownCloud (CVSS 9.8)  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·  [INFO] CVE-2026-53362: vulnerabilidad en el Kernel de Linux explotada activamente (CVSS 7.8)  ·  [INFO] CVE-2023-49105: bypass de autenticación crítico en ownCloud (CVSS 9.8)  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·