CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 27 Ago 2026 23:31

Alerta Crítica: ownCloud - Bypass de Autenticación (CVE-2023-49105)

Alerta Crítica: ownCloud - Bypass de Autenticación (CVE-2023-49105)

CVE-2023-49105 (CVSS 9.8): un fallo en las URLs pre-firmadas de la API WebDAV permite a un atacante no autenticado leer, modificar o borrar archivos en ownCloud. En CISA KEV. Fecha límite FCEB 30-ago-2026.

ownCloud core (10.6.0–10.13.0) es vulnerable a una omisión de autenticación (CWE-287 / CWE-665). Cuando el propietario de los archivos no tiene una signing-key configurada —el comportamiento por defecto—, la API WebDAV acepta URLs pre-firmadas sin validar firma alguna. Un atacante remoto que conozca el nombre de usuario de la víctima puede acceder, modificar o eliminar cualquiera de sus archivos sin autenticarse. La vulnerabilidad figura en el catálogo CISA KEV de vulnerabilidades explotadas activamente.

Red (AV:N), sin autenticación ni interacción del usuario (PR:N/UI:N). Bypass de autenticación vía URLs pre-firmadas de la API WebDAV. Impacto total en confidencialidad, integridad y disponibilidad (C:H/I:H/A:H).

  • ownCloud core 10.6.0 a 10.13.0 (corregido en 10.13.1)
CVEs (1)
CVE-2023-49105
  • Actualizar a ownCloud core 10.13.1 o superior de inmediato.
  • La corrección deniega las URLs pre-firmadas cuando no hay signing-key configurada para el propietario.
  • Configurar una signing-key para todas las cuentas.
  • Priorizar instancias expuestas a Internet y revisar logs de acceso WebDAV.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·