KEV
📰 過去報告:8/25
ownCloudに不適切な認証に関する脆弱性が存在します。被害者のユーザー名が既知であり、かつ被害者に署名キーが設定されていない場合、認証なしで任意のファイルへのアクセス、改ざん、または削除が可能となります。CISAはこの脆弱性の悪用を確認しており、脅威インテリジェンスの観点から最優先での対応を求めています。CISAは2026年08月30日までの対応を推奨しています。
8/25 報告の事例と同様、CISA により悪用が確認され対応が推奨されている事案です。該当製品を利用中の環境では至急対応をご確認ください。
対象ソフト
ownCloudは、独自のオンラインストレージやファイル共有環境を構築するためのオープンソースのクラウドストレージソフトウェアである。企業のファイルサーバー代替や組織内でのデータ共有・同期用途で広く利用されている。
影響
認証を回避して任意のファイルにアクセス、改ざん、または削除されるおそれがあります。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。緩和策が利用できない場合は製品の使用を中止すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に従って対応を実施すること。