CVE-2023-26482
Область операций рабочего процесса не проверяется на сервере Nextcloud
- Опубликовано
- 30 мар. 2023 г.
- Обновлено
- 11 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 90,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Nextcloud server — это реализация домашнего облака с открытым исходным кодом. В затронутых версиях отсутствие проверки области действия позволяло пользователям создавать рабочие процессы, которые предназначены только для администраторов. Некоторые рабочие процессы предназначены для выполнения произвольного кода (RCE) путём вызова определённых скриптов, чтобы генерировать PDF-файлы, вызывать вебхуки или запускать скрипты на сервере. Из-за этой комбинации, в зависимости от доступных приложений, проблема в итоге может привести к RCE. Рекомендуется обновить Nextcloud Server до версии 24.0.10 или 25.0.4. Пользователям, которые не могут выполнить обновление, следует отключить приложения `workflow_scripts` и `workflow_pdf_converter` в качестве меры смягчения последствий.
Источники
1# Docker-лаборатория, воспроизводящая CVE-2023-26482 (Nextcloud RCE) с автоматизированным эксплойт-скриптом для образовательного анализа уязвимостей и демонстрации процесса эксплуатации.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.