CVE-2023-26482
L'ambito delle operazioni del flusso di lavoro non è validato nel server Nextcloud
- Pubblicato
- 30 mar 2023
- Aggiornato
- 11 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nextcloud server è un'implementazione open source di cloud domestico. Nelle versioni interessate, una mancata validazione dell'ambito (scope) ha permesso agli utenti di creare flussi di lavoro (workflow) progettati per essere disponibili solo agli amministratori. Alcuni flussi di lavoro sono progettati per essere RCE (Remote Code Execution) invocando script definiti, al fine di generare PDF, invocare webhook o eseguire script sul server. A causa di questa combinazione, a seconda delle app disponibili, il problema può risultare in una RCE alla fine. Si raccomanda di aggiornare Nextcloud Server alla versione 24.0.10 o 25.0.4. Gli utenti che non possono aggiornare dovrebbero disabilitare le app `workflow_scripts` e `workflow_pdf_converter` come mitigazione.
Fonti
1Lab basato su Docker che riproduce CVE-2023-26482 (RCE Nextcloud) con script di exploit automatizzato per analisi educativa delle vulnerabilità e dimostrazione del flusso di lavoro di sfruttamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.