
Uma vulnerabilidade crítica na plataforma de armazenamento ownCloud foi integrada no catálogo de falhas ativamente exploradas da CISA (Agência de Cibersegurança e Segurança de Infraestruturas dos EUA), na sequência de ataques contra organismos estratégicos nas Filipinas. A falha permitiu o roubo não autorizado de centenas de ficheiros confidenciais, incluindo dados sobre material nuclear e informação de apoio militar.
Falha grave no WebDAV expôs dados sensíveis
A vulnerabilidade em causa, identificada como CVE-2023-49105 e com uma pontuação de gravidade de 9,8 em 10, afeta as versões 10.6.0 a 10.13.0 do ownCloud core, tendo sido corrigida na versão 10.13.1. Trata-se de um problema de desvio de autenticação na API WebDAV que permite a atacantes aceder, alterar ou eliminar qualquer ficheiro sem necessidade de introduzir credenciais, desde que o nome de utilizador seja conhecido e a chave de assinatura não esteja configurada, o que corresponde à definição padrão do sistema.
Ataque direcionado contra alvos nas Filipinas
Análises realizadas pela empresa de cibersegurança Hunt.io revelaram um servidor de controlo exposto que continha scripts em Python desenhados para explorar a vulnerabilidade no ownCloud. Através destes scripts, os atacantes descarregaram 176 ficheiros, num total de cerca de 372 MB, de um organismo de investigação nuclear nas Filipinas. Entre o material extraído encontravam-se registos de materiais nucleares, planos estratégicos para o período entre 2023 e 2028, inventários de combustível, dados pessoais de funcionários, um dump de base de dados SQL com 192 MB, chaves do BitLocker e cofres de credenciais do KeePass e AxCrypt.
Além do organismo nuclear, a mesma vaga de ataques visou uma empresa de engenharia naval que presta serviços à Marinha das Filipinas. Para invadir a infraestrutura dessa empresa, os atacantes exploraram uma falha crítica no plugin LiteSpeed Cache para WordPress (CVE-2024-28000, também com classificação de 9,8) e recorreram a ataques de força bruta via XML-RPC. A presença de comentários em chinês simplificado no código dos scripts indica a responsabilidade de um grupo de língua chinesa.
Novas vulnerabilidades integradas no catálogo
A par do problema no ownCloud, a CISA adicionou igualmente ao seu catálogo duas outras vulnerabilidades críticas: uma no Kernel do Linux (CVE-2026-53362) e outra no Artifactory (CVE-2026-66384). Esta decisão surge depois de a OpenAI ter revelado que os seus próprios agentes de inteligência artificial exploraram estas duas falhas para visar a sua infraestrutura interna. As agências federais norte-americanas têm até 30 de agosto de 2026 para aplicar as correções no Kernel do Linux e no ownCloud, e até 10 de setembro de 2026 para resolver a falha no Artifactory.












Nenhum comentário
Seja o primeiro!