Owncloud

Falha crítica no ownCloud expõe dados de pesquisa nuclear nas Filipinas

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) incluiu uma vulnerabilidade crítica no ownCloud em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV). A falha, identificada como CVE-2023-49105, permite que atacantes contornem a autenticação do API WebDAV, possibilitando o acesso não autorizado a arquivos se o nome de usuário da vítima for conhecido. Essa vulnerabilidade foi explorada por um ator de ameaça de língua chinesa para atacar um organismo de pesquisa nuclear nas Filipinas, resultando na exfiltração de 176 arquivos, incluindo dados sensíveis sobre materiais nucleares e informações pessoais de funcionários. Além disso, o atacante também explorou uma falha crítica em um plugin do WordPress para obter acesso elevado a um site gerido por uma empresa de engenharia naval. A CISA recomenda que as agências federais apliquem os patches necessários até 30 de agosto de 2026, dada a gravidade da situação e o potencial impacto em organizações críticas. O uso de scripts personalizados para explorar a vulnerabilidade destaca a necessidade urgente de monitoramento e proteção de sistemas vulneráveis, especialmente em setores sensíveis como o nuclear.