CISA dopisała 27 sierpnia lukę w ownCloud do katalogu aktywnie wykorzystywanych podatności. Błąd ma numer CVE-2023-49105 i pozwala odczytać, zmienić albo skasować dowolny plik na serwerze bez logowania. Wpis w tym katalogu znaczy dokładnie jedno: ktoś już wykorzystuje tę lukę w atakach. Amerykańskie agencje federalne dostały termin na reakcję do 30 sierpnia.
Na czym polega ta luka
ownCloud to oprogramowanie do przechowywania i udostępniania plików, instalowane na własnym serwerze. Opis CISA jest krótki: obejście uwierzytelniania daje atakującemu dostęp do plików, jeśli zna nazwę użytkownika ofiary, a to konto nie ma skonfigurowanego klucza podpisującego (signing key). Producent opisuje ten sam błąd jako obejście uwierzytelniania w API WebDAV przez wstępnie podpisane adresy URL.
Znajomość nazwy użytkownika wygląda na barierę, dopóki nie spojrzy się na to, jak wyglądają konta w małej organizacji. Zwykle to imię albo imię z kropką i nazwiskiem. Jedno spojrzenie na stopkę maila wystarczy, żeby zgadnąć wzorzec dla całego zespołu.
Kogo to dotyczy
ownCloud stawia się zwykle tam, gdzie ktoś świadomie zdecydował, że dokumenty zostają na własnym sprzęcie. Fundacje z danymi podopiecznych, przychodnie z dokumentacją medyczną, kancelarie ze skanami aktów i biura rachunkowe z dokumentami klientów. Serwer stoi w szafie w biurze albo na wynajętym VPS-ie i najczęściej działa od lat bez zmian.
Ta sama decyzja, która daje kontrolę nad danymi, przenosi na organizację cały ciężar aktualizacji. Przy usłudze zewnętrznego dostawcy poprawka pojawia się w nocy, bez pytania nikogo o zdanie. Przy własnej instancji ktoś musi ją wgrać ręcznie.
Co zrobić dziś
Kolejność ma znaczenie, bo pierwszy krok często kończy całą sprawę.
- Ustalcie, czy w ogóle macie ownCloud. Sprawdźcie spis serwerów i usług, o które ktoś kiedyś prosił dział IT albo firmę zewnętrzną. Jeśli nie macie, temat zamknięty.
- Jeśli macie, zaktualizujcie instancję zgodnie z biuletynem producenta na owncloud.org/security. CISA zaleca wprost: poprawki według instrukcji producenta albo rezygnacja z produktu tam, gdzie poprawki nie ma.
- Sprawdźcie, czy konta mają skonfigurowany klucz podpisujący. Bez niego drugi warunek ataku jest spełniony z automatu.
- Zajrzyjcie do logów serwera z ostatnich tygodni pod kątem żądań do WebDAV bez ważnej sesji. Jeśli coś budzi wątpliwość, zabezpieczcie logi, zanim nadpisze je rotacja.
Jeśli instancja jest wystawiona wprost do internetu, rozważcie schowanie jej za VPN. Aktualizacji to nie zastąpi. Odcina za to masowe skanowanie, które zwykle rusza kilka dni po wpisie do katalogu KEV.
Co jeszcze trafiło do katalogu w tym tygodniu
Razem z ownCloud CISA dopisała 26 i 27 sierpnia pozycje, które też mogą dotyczyć Waszej infrastruktury. Citrix NetScaler ADC i Gateway (CVE-2026-8452) z błędem prowadzącym do odmowy usługi, Microsoft SQL Server (CVE-2019-1068) ze zdalnym wykonaniem kodu w kontekście konta usługi bazy danych, jądro Linuksa (CVE-2026-53362) z eskalacją uprawnień przez podsystem IPv6 oraz Gitea (CVE-2026-60004) z wstrzyknięciem kodu przez API. Przy NetScalerze i SQL Serverze termin dla agencji amerykańskich wypada 29 sierpnia, najkrócej z całej puli.
CERT Polska ostrzegał w tym samym oknie czasowym o dwóch podatnościach w routerach KAON PG5298A i PG5298B (CVE-2025-63080 oraz CVE-2026-6017) i o podatności typu odmowa usługi w GNU wget (CVE-2026-16599). Router w małym biurze bywa jedynym urządzeniem między siecią firmową a światem, a myśli o nim się dopiero wtedy, gdy przestaje działać internet.
Osobno warto sprawdzić PaperCut. Producent poinformował 28 sierpnia, że luka typu zero-day jest wykorzystywana w atakach i dotyczy wszystkich wersji PaperCut NG oraz MF. Poprawka awaryjna wyszła dla wersji 25 i 26. Systemy zarządzania drukiem stoją w przychodniach i szkołach, zwykle z dostępem do sieci wewnętrznej i do kolejki dokumentów czekających na wydruk.
Jak nie zaczynać od zera co tydzień
Reakcja na pojedynczy numer CVE to gaszenie pożaru. Dwie rzeczy zmieniają to na stałe. Pierwsza to spis tego, co macie wystawione do internetu, z nazwiskiem osoby odpowiedzialnej za aktualizację każdej pozycji. Druga to stały moment w tygodniu, kiedy ktoś przegląda komunikaty CERT Polska i katalog KEV pod kątem tego spisu. Piętnaście minut w piątek rano wystarczy.
Bez takiego spisu każdy komunikat o luce kończy się serią telefonów i pytaniem, czy to nas dotyczy. Ze spisem odpowiedź zajmuje minutę.
Źródła
Katalog CISA KEV, wpis CVE-2023-49105 dodany 27 sierpnia 2026. Biuletyn producenta: https://owncloud.com/security-advisories/webdav-api-authentication-bypass-using-pre-signed-urls/ oraz https://owncloud.org/security. Komunikaty CERT Polska z 24 i 25 sierpnia 2026. Informacja o zero-dayu w PaperCut za The Hacker News z 28 sierpnia 2026.



0 komentarzy