CVE-2023-49105 exploração ativa vulnerabilidade no ownCloud

⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

Na manhã deste sábado, 29 de agosto de 2026, a combinação CVE-2023-49105 exploração ativa vulnerabilidade deixou de ser apenas uma entrada de boletim para se tornar um incidente de segurança cibernética em andamento. A CVE-2023-49105 é uma falha de autenticação imprópria no ownCloud, plataforma open source amplamente utilizada para sincronização e compartilhamento de arquivos em ambientes corporativos, governamentais e de infraestrutura crítica. O alerta é grave porque um invasor remoto não autenticado pode acessar, modificar ou excluir arquivos sem precisar de senha, desde que conheça o nome de usuário da vítima e que a conta não tenha uma chave de assinatura configurada.

O fato de a falha ter entrado para o catálogo CISA KEV significa que a agência americana de cibersegurança confirmou exploração ativa em incidentes reais. Para as empresas, isso representa uma janela zero de proteção: não há mais tempo de espera confortável entre a divulgação da falha e a aplicação do patch. Enquanto muitas organizações ainda avaliam o risco, atacantes já automatizaram varreduras e exploração da falha contra instâncias ownCloud expostas na internet ou em redes internas mal segmentadas. A urgência é máxima principalmente porque o ownCloud é frequentemente usado como repositório de contratos, dados de recursos humanos, informações financeiras e propriedade intelectual.

O cenário desta semana reforça a gravidade. A CISA incluiu seis novas falhas exploradas no catálogo KEV, afetando produtos como Citrix NetScaler, Linux Kernel, Microsoft SQL Server e ownCloud. Há também relatos de exploração em cadeia de falhas em PaperCut, comprometimento de dados de pacientes da McKesson e invasão de infraestrutura de borda. O recado é claro: atacantes estão priorizando vulnerabilidades conhecidas, muitas vezes antigas, que continuam sem correção em ambientes reais. A CVE-2023-49105 se encaixa nesse perfil porque a correção já existe, mas a configuração inadequada ou a falta de patch mantém milhares de servidores expostos.

Nas próximas seções, você entenderá em profundidade o funcionamento da falha, os produtos afetados, o passo a passo do ataque, o impacto regulatório e as ações imediatas para mitigar a exposição. Se a sua empresa opera ownCloud ou utiliza serviços de terceiros baseados nessa plataforma, este alerta deve ser tratado como prioridade máxima de segurança da informação hoje.

O que é a falha: CVE-2023-49105 exploração ativa vulnerabilidade no ownCloud

Campo Detalhe
CVE ID CVE-2023-49105
CVSS Score 9.8 — CRITICAL
Vetor de Ataque Network / Remoto
Produtos Afetados ownCloud Server — instâncias sem signing-key configurada
Tipo de Vulnerabilidade CWE-287 — Improper Authentication / CWE-306
Data de Publicação 21/11/2023 — KEV atualizada em 29/08/2026
Patch Disponível Sim — ownCloud Server 10.13.1 e backport 10.12.2
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

A CVE-2023-49105 descreve uma falha de autenticação imprópria no ownCloud. Na prática, quando o administrador não configura uma signing-key — uma chave usada para assinar e validar determinadas requisições internas — o sistema falha ao exigir prova de autenticação em endpoints críticos de manipulação de arquivos. Um atacante que conhece apenas o nome de usuário da vítima pode enviar requisições diretamente para a API de arquivos, sem qualquer credencial, e obter acesso de leitura, gravação ou exclusão. A falha não depende de exploração de memória nem de injeção de código; é simplesmente a ausência de um controle obrigatório de autenticação sob uma condição de configuração que, na realidade, é comum em instalações padrão ou apressadas.

Essa característica torna a vulnerabilidade especialmente perigosa para equipes de TI que adotaram o ownCloud rapidamente, sem revisar opções avançadas de segurança. Muitas implantações nunca configuram a signing-key simplesmente porque a documentação não a apresenta como obrigatória. Assim, o erro de autenticação fica

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Deixe um comentário