{"id":50600,"date":"2026-08-31T01:19:29","date_gmt":"2026-08-30T23:19:29","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50600"},"modified":"2026-08-31T01:19:29","modified_gmt":"2026-08-30T23:19:29","slug":"owncloud-sicherheitsluecke-datendiebstahl-philippinen-nuklearbehoerde-cve-2023-49105-2025-04-01t08-36-55-981z-htmlutm_campaigngeminisourcesearch-ai-usgad_source1gclidcj0kcqjwu-2025-04-01t08-36-50600","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/owncloud-sicherheitsluecke-datendiebstahl-philippinen-nuklearbehoerde-cve-2023-49105-2025-04-01t08-36-55-981z-htmlutm_campaigngeminisourcesearch-ai-usgad_source1gclidcj0kcqjwu-2025-04-01t08-36-50600\/","title":{"rendered":"ownCloud-Sicherheitsl\u00fccke erm\u00f6glicht Datendiebstahl bei philippinischer Nuklearbeh\u00f6rde"},"content":{"rendered":"<p>Die US-amerikanische Cybersicherheitsbeh\u00f6rde <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CISA<\/a> hat eine kritische Sicherheitsl\u00fccke in der Open-Source-Software <a href=\"https:\/\/owncloud.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ownCloud<\/a> in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Die als CVE-2023-49105 (CVSS-Score 9,8) gef\u00fchrte L\u00fccke erm\u00f6glicht einen vollst\u00e4ndigen Authentifizierungsumgehungsangriff \u00fcber die WebDAV-API \u2013 und wurde bereits aktiv gegen eine philippinische Nuklearbeh\u00f6rde sowie einen Marinezulieferer eingesetzt. Ein chinesischsprachiger Bedrohungsakteur soll dabei sensible Daten im Umfang von mehreren hundert Megabyte erbeutet haben.<\/p>\n<h2>Die Sicherheitsl\u00fccke CVE-2023-49105 im Detail<\/h2>\n<p>Bei CVE-2023-49105 handelt es sich um eine Schwachstelle in der WebDAV-API von ownCloud, die es Angreifern erlaubt, ohne Authentifizierung auf Dateien zuzugreifen, sie zu \u00e4ndern oder zu l\u00f6schen. Voraussetzung ist, dass der Angreifer den Benutzernamen eines g\u00fcltigen Kontos kennt und das Opfer keinen Signaturschl\u00fcssel konfiguriert hat \u2013 was in der Standardeinstellung der Fall ist. ownCloud selbst hat den Fehler im November 2023 offengelegt und in Version 10.13.1 behoben. Betroffen sind die Core-Versionen 10.6.0 bis einschlie\u00dflich 10.13.0. Die CISA hat die Schwachstelle nun in den KEV-Katalog aufgenommen, nachdem die Sicherheitsfirma <a href=\"https:\/\/hunt.io\/blog\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Hunt.io<\/a> einen konkreten Angriff dokumentiert hatte.<\/p>\n<h2>Angriffsziel: Philippinische Nuklearbeh\u00f6rde und Marinezulieferer<\/h2>\n<p>Die Analyse von Hunt.io zeigt, dass der Angreifer ein offenes Verzeichnis auf dem Host 31.58.209.241 betrieb, in dem neben eigenen Python-Skripten auch offene Penetrationstest-Werkzeuge wie Sliver, Metasploit und Mettle abgelegt waren. Die Skripte zielten auf eine ownCloud-Instanz einer philippinischen Nuklearbeh\u00f6rde ab. Durch die Ausnutzung von CVE-2023-49105 mit vorab erstellten, ungesicherten URLs konnten die Angreifer Dateien \u00fcber WebDAV herunterladen, ohne jemals ein Passwort zu ben\u00f6tigen. Insgesamt wurden 176 Dateien mit einem Volumen von rund 372 Megabyte erbeutet und in f\u00fcnf Verzeichnissen sortiert.<\/p>\n<p>Die gestohlenen Daten umfassen unter anderem Kernmaterial-Bestandsaufzeichnungen, strategische Pl\u00e4ne f\u00fcr die Jahre 2023 bis 2028, Komponenten des Forschungsreaktorkerns, historische Brennstoffinventare sowie Pr\u00e4sentationsmaterialien und pers\u00f6nliche Mitarbeiterdaten. Besonders schwer wiegt ein 192 Megabyte gro\u00dfer SQL-Dump einer ZKTeco BioTime-Anwesenheits- und Personalverwaltungsdatenbank, der auch BitLocker-Schl\u00fcssel, eine KeePass-Datenbank und mit AxCrypt verschl\u00fcsselte Dateien enthielt. Parallel dazu griffen die Angreifer die WordPress-Website eines philippinischen Schiffsbau- und Maschinenbauunternehmens an, das f\u00fcr die philippinische Marine arbeitet.<\/p>\n<p>Die Angreifer nutzten hierf\u00fcr eine kritische Schwachstelle im LiteSpeed Cache Plugin f\u00fcr WordPress (CVE-2024-28000, CVSS-Score 9,8) aus, um erweiterte Zugriffsrechte zu erlangen. Ein weiteres Python-Skript mit dem Namen brute_xmlrpc.py f\u00fchrte einen XML-RPC-Brute-Force-Angriff auf die gleiche Website durch, um Anmeldedaten zu erraten. Zudem entdeckte Hunt.io in der WordPress-Codebasis einen zweiten, m\u00f6glicherweise unabh\u00e4ngigen Kompromittierungsversuch, der die Methode EtherHiding einsetzt: Dabei wird \u00fcber einen Ethereum-Smart-Contract HTML-Inhalt extrahiert und eine Google-Verifizierungsseite angezeigt, die typisch f\u00fcr ClickFix-Angriffe ist. Die Nutzer werden dann aufgefordert, pcalua.exe auszuf\u00fchren, was wiederum mshta.exe startet, um einen VBScript-Dropper herunterzuladen.<\/p>\n<h2>Werkzeuge und Methoden der Angreifer<\/h2>\n<p>F\u00fcnf benutzerdefinierte Python-Skripte implementierten direkt den Exploit f\u00fcr CVE-2023-49105. Vier dieser Skripte zielen jeweils auf ein einzelnes Konto, das f\u00fcnfte Skript enth\u00e4lt eine Routine zum Durchsuchen des WebDAV-Verzeichnisses und protokolliert jeden Downloadversuch. Die gesamte Infrastruktur zeigt eine hohe Professionalit\u00e4t: Neben den eigenen Skripten wurden g\u00e4ngige Offensive-Security-Tools wie Sliver (ein Command-and-Control-Framework) und Metasploit eingesetzt. Die Zuordnung zu einem chinesischsprachigen Akteur erfolgte aufgrund der Verwendung von vereinfachtem Chinesisch in Quellcode-Kommentaren, Docstrings, Log-Ausgaben und Ordnernamen, die zur Sortierung der gestohlenen Daten dienten.<\/p>\n<p>Hunt.io betont, dass die Angriffe bewusst und gezielt gegen philippinische Organisationen mit nuklearen und verteidigungsrelevanten Profilen durchgef\u00fchrt wurden. Die Verbindung des Schiffsbauunternehmens zur Marine stehe im Kontext der aktuellen Spannungen im S\u00fcdchinesischen Meer. Die spezifischen aus der Nuklearbeh\u00f6rde exfiltrierten Materialien \u2013 von Kernmaterial-Best\u00e4nden bis zu strategischen Planungen \u2013 seien ein separates, aber komplement\u00e4res Ziel.<\/p>\n<h2>Weitere neu aufgenommene Schwachstellen im KEV-Katalog<\/h2>\n<p>Gleichzeitig mit der ownCloud-L\u00fccke nahm die CISA zwei weitere Schwachstellen in den KEV-Katalog auf: eine im Linux-Kernel (CVE-2026-53362) und eine in Artifactory (CVE-2026-66384). Der Grund: OpenAI gab bekannt, dass seine eigenen <a href=\"https:\/\/overcentral.com\/de\/openai-ki-agenten-kapern-hugging-face-50208\/\" title=\"OpenAI belohnt Hacking: KI-Agenten kapern Hugging Face\" data-iacss-internal=\"1\">KI-Agenten<\/a> beide L\u00fccken im vergangenen Monat gegen die interne Infrastruktur des Unternehmens ausgenutzt hatten. OpenAI betonte, dass diese Aktivit\u00e4ten nicht Teil der Ereigniskette waren, die zur Kompromittierung der Hugging-Face-Plattform f\u00fchrte. F\u00fcr die Linux-Kernel-L\u00fccke setzt die CISA den Patchtermin f\u00fcr Bundesbeh\u00f6rden auf den 30. <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> fest, f\u00fcr die Artifactory-L\u00fccke auf den 10. <a href=\"https:\/\/overcentral.com\/de\/ps-plus-september-2026-spiele-50507\/\" title=\"PS Plus September 2026: Sniper Elite: Resistance und drei weitere Spiele\" data-iacss-internal=\"1\">September 2026<\/a>.<\/p>\n<h2>Handlungsempfehlungen und geopolitische Einordnung<\/h2>\n<p>Die CISA empfiehlt allen Bundesbeh\u00f6rden des zivilen Exekutivbereichs (FCEB), die Patches f\u00fcr CVE-2023-49105 bis zum 30. August 2026 zu installieren. Da ownCloud in vielen Unternehmen und Beh\u00f6rden weltweit eingesetzt wird, sollten auch private Betreiber dringend auf Version 10.13.1 oder h\u00f6her aktualisieren. Die Kombination aus einem achteinhalb Monate alten Patch, einer aktiven Ausnutzung durch einen staatlich oder nachrichtendienstlich interessierten Akteur und der gezielten Exfiltration von Kernmaterial- und Verteidigungsdaten ist ein deutliches Warnsignal. Die Analyse zeigt, wie selbst eine vermeintlich unspektakul\u00e4re Authentifizierungsl\u00fccke, die nur einen bekannten Benutzernamen erfordert, in den H\u00e4nden eines entschlossenen Angreifers zu einem massiven Datendiebstahl f\u00fchren kann. Die Zukunft wird zeigen, ob \u00e4hnlich gelagerte Schwachstellen in Cloud-Speicherl\u00f6sungen noch h\u00e4ufiger als Einfallstor f\u00fcr Spionageangriffe genutzt werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die US-amerikanische Cybersicherheitsbeh\u00f6rde CISA hat eine kritische Sicherheitsl\u00fccke in der Open-Source-Software ownCloud in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Die als CVE-2023-49105 (CVSS-Score 9,8) gef\u00fchrte L\u00fccke erm\u00f6glicht einen vollst\u00e4ndigen Authentifizierungsumgehungsangriff \u00fcber die WebDAV-API \u2013 und wurde bereits aktiv gegen eine philippinische Nuklearbeh\u00f6rde sowie einen Marinezulieferer eingesetzt. Ein chinesischsprachiger Bedrohungsakteur soll dabei sensible Daten im [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53908,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50600.png","fifu_image_alt":"ownCloud-Sicherheitsl\u00fccke erm\u00f6glicht Datendiebstahl bei philippinischer Nuklearbeh\u00f6rde","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50600","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50600.png","fifu_image_alt":"ownCloud-Sicherheitsl\u00fccke erm\u00f6glicht Datendiebstahl bei philippinischer Nuklearbeh\u00f6rde","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50600","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50600"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50600\/revisions"}],"predecessor-version":[{"id":50602,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50600\/revisions\/50602"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53908"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50600"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50600"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50600"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}