注目事例  2026-08-29(土)配信

ownCloud脆弱性を悪用、比の研究機関から情報窃取

米CISAは、ownCloudの脆弱性(CVE-2023-49105)を既知の悪用脆弱性(KEV)カタログに追加しました。中国語話者とみられる攻撃者がこの脆弱性を悪用し、フィリピンの原子力研究機関などから研究記録や機密情報を窃取していたことが報じられています。
攻撃手法(確認済み)
ownCloudのWebDAV APIにおける認証バイパス脆弱性(CVE-2023-49105)が悪用され、署名シークレットが空の状態で生成された事前署名付きURLを用いた無認証でのファイル取得が行われました。
攻撃手法(推測)
攻撃者は事前に取得した有効なユーザー名を元にリクエストを構築し、クレデンシャルを提示せずに認証をバイパスしてサーバーから直接ファイルを不正にダウンロードしたと考えられます。
自組織チェックポイント
自社で運用している ownCloud のバージョンが脆弱性の影響を受ける範囲(10.6.0〜10.13.0)になっていないか
ownCloud の署名キー(signing-key)がデフォルトのまま(未設定)になっていないか
WebDAV APIへの不審なアクセスや大量のダウンロード履歴がないか
不要なアカウントや退職者のアカウントが有効なまま残っていないか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →