Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-08694

Опубликовано: 07 янв. 2026
Источник: fstec
CVSS3: 8.1
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость модуля авторизации User OIDC облачного программного обеспечения для создания и использования хранилища данных Nextcloud связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Вендор

Nextcloud GmbH

Наименование ПО

Nextcloud

Версия ПО

от 0.3.0 до 3.1.0 (Nextcloud)
от 5.0.0 до 5.1.0 (Nextcloud)
от 6.0.0 до 6.4.0 (Nextcloud)
до 4.1.0 (Nextcloud)
до 8.3.0 (Nextcloud)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1)

Возможные меры по устранению уязвимости

Использрвание рекомендаций производителя:
https://github.com/nextcloud/security-advisories/security/advisories/GHSA-qqgv-fqwp-mjpp
Компенсирующие меры:
- отключение функции ID4me в приложении Nextcloud User OIDC;
- использование средств межсетевого экранирования и блокировка маршрутов ID4me уровня веб-приложений (WAF) для сетевого трафика;
- использование средств антивирусной защиты для проверки файлов, полученных из недоверенных источников;
- минимизация пользовательских привилегий;
- использование только доверенных OIDC/ID4me-провайдеров для идентификации;
- включение многофакторной аутентификации для привилегированных учетных записей;
- отключение/удаление неиспользуемых учётных записей пользователей;
- ограничение доступа из внешних сетей (Интернет).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 34%
0.00412
Низкий

8.1 High

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.1
nvd
2 месяца назад

Nextcloud is an open source content collaboration platform. From versions 0.3.0 to before 3.1.0, 5.0.0 to before 5.1.0, and 6.0.0 to before 6.4.0, a missing signature verification in User OIDC allowed a malicious ID4me authority to identify as any user. This issue has been patched in versions 3.1.0, 4.1.0, 5.1.0, 6.4.0 and 8.3.0.

EPSS

Процентиль: 34%
0.00412
Низкий

8.1 High

CVSS3

9.4 Critical

CVSS2