CVE-2023-26482
El alcance de las operaciones del flujo de trabajo no se valida en el servidor de Nextcloud
- Publicado
- 30 mar 2023
- Actualizado
- 11 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 90,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Nextcloud server es una implementación de nube doméstica de código abierto. En las versiones afectadas, una validación de ámbito faltante permitió a los usuarios crear flujos de trabajo diseñados para estar disponibles únicamente para administradores. Algunos flujos de trabajo están diseñados para ser RCE mediante la invocación de scripts definidos, con el fin de generar PDFs, invocar webhooks o ejecutar scripts en el servidor. Debido a esta combinación, dependiendo de las aplicaciones disponibles, el problema puede resultar en un RCE al final. Se recomienda actualizar Nextcloud Server a 24.0.10 o 25.0.4. Los usuarios que no puedan actualizar deberían deshabilitar las aplicaciones `workflow_scripts` y `workflow_pdf_converter` como medida de mitigación.
Fuentes
1Laboratorio basado en Docker que reproduce CVE-2023-26482 (RCE de Nextcloud) con un script de explotación automatizado para el análisis educativo de vulnerabilidades y la demostración del flujo de trabajo de explotación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.