CVE-2023-26482
Portée des opérations de workflow non validée dans le serveur Nextcloud
- Publié
- 30 mars 2023
- Mise à jour
- 11 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Nextcloud server est une implémentation open source de cloud domestique. Dans les versions concernées, une validation de portée manquante a permis aux utilisateurs de créer des workflows qui sont conçus pour n'être disponibles qu'aux administrateurs. Certains workflows sont conçus pour être une exécution de code à distance (RCE) en invoquant des scripts définis, afin de générer des PDF, d'invoquer des webhooks ou d'exécuter des scripts sur le serveur. En raison de cette combinaison, selon les applications disponibles, le problème peut aboutir à une RCE au final. Il est recommandé de mettre à niveau Nextcloud Server vers la version 24.0.10 ou 25.0.4. Les utilisateurs qui ne peuvent pas effectuer la mise à niveau devraient désactiver les applications `workflow_scripts` et `workflow_pdf_converter` comme mesure d'atténuation.
Sources
1Lab basé sur Docker reproduisant CVE-2023-26482 (RCE Nextcloud) avec script d'exploitation automatisé pour l'analyse de vulnérabilité éducative et la démonstration du workflow d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.