CISA внесла критическую уязвимость CVE-2023-49105 (CVSS 9.8) в платформе ownCloud в каталог известных эксплуатируемых уязвимостей (KEV) после того, как исследователи Hunt.io обнаружили целенаправленную операцию кибершпионажа: китайскоязычный оператор использовал эту уязвимость для кражи данных филиппинского ядерного исследовательского центра, включая учётные записи ядерных материалов, стратегические планы и информацию о компонентах исследовательского реактора. Организациям, использующим ownCloud core версий с 10.6.0 по 10.13.0, необходимо немедленно обновиться до версии 10.13.1 или выше.
Техническая суть уязвимости CVE-2023-49105
CVE-2023-49105 — это уязвимость обхода аутентификации в WebDAV API ownCloud, связанная с механизмом предварительно подписанных URL-адресов. Согласно записи в GitHub Advisory Database, при конфигурации по умолчанию — когда у пользователя не задан ключ подписи (signing key) — злоумышленник, знающий имя пользователя, может конструировать подписанные WebDAV-запросы, которые сервер принимает как легитимную аутентификацию. Это открывает полный доступ к файлам: чтение, изменение и удаление — без ввода каких-либо учётных данных.
Уязвимость затрагивает ownCloud core версий с 10.6.0 до 10.13.0 включительно. Исправление выпущено в версии 10.13.1. Несмотря на то что уязвимость была раскрыта ownCloud ещё в ноябре 2023 года, спустя почти три года она по-прежнему эксплуатируется в реальных атаках — что указывает на значительное количество непропатченных экземпляров.
Анатомия операции: как были похищены данные ядерного центра
По данным Hunt.io, 13 августа 2026 года исследователи обнаружили открытый каталог на сервере 31.58.209[.]241, содержащий пользовательские Python-скрипты, наступательные инструменты с открытым исходным кодом (Sliver, Metasploit, Mettle), а также эксфильтрованные данные двух филиппинских организаций.
Пять обнаруженных Python-скриптов реализовывали эксплойт для CVE-2023-49105, генерируя предварительно подписанные WebDAV-запросы с пустым секретом подписи. Четыре скрипта были нацелены на конкретные учётные записи, а пятый выполнял перечисление каталогов WebDAV и журналировал каждую попытку загрузки.
По оценке Hunt.io, оператор загрузил 176 файлов общим объёмом около 372 МБ из экземпляра ownCloud ядерного исследовательского центра, распределив их по пяти промежуточным каталогам. Среди похищенных материалов, как сообщается, были:
- Учётные записи ядерных материалов
- Проекты стратегических планов на 2023–2028 годы
- Информация о компонентах активной зоны исследовательского реактора и исторические данные о топливных запасах
- Персональные данные сотрудников
- SQL-дамп базы данных ZKTeco BioTime (система учёта рабочего времени и персонала) объёмом 192 МБ
- Хранилища учётных данных: ключи BitLocker, база KeePass, файлы, зашифрованные AxCrypt
Важная оговорка: в данных атакующего обнаружен CSV-файл, ссылающийся на примерно 9 ГБ эксфильтрованных данных из ownCloud, однако этот объём не подтверждается содержимым обнаруженных промежуточных каталогов и может отражать более ранние или дополнительные операции по сбору.
Вторая цель: морская инженерная компания
Параллельно тот же оператор, по данным Hunt.io, скомпрометировал WordPress-сайт филиппинской компании морского инжиниринга и судостроения, оказывающей услуги ВМС Филиппин. Для этого были задействованы два независимых вектора атаки:
- CVE-2024-28000 (CVSS 9.8) — уязвимость повышения привилегий без аутентификации в плагине LiteSpeed Cache для WordPress (затронуты версии с 1.9 по 6.3.0.1, исправлено в 6.4). Эксплойт позволил создать новую учётную запись администратора через REST API.
- Скрипт
brute_xmlrpc.py— атака перебором учётных данных через интерфейс XML-RPC WordPress с использованием словаря rockyou.txt. В логах обнаружена совпавшая пара учётных данных.
Кроме того, на том же WordPress-сайте исследователи обнаружили, предположительно, не связанную с основным оператором компрометацию с использованием техники EtherHiding: вредоносный код извлекал HTML-контент из смарт-контракта Ethereum и отображал поддельную страницу верификации Google в стиле ClickFix, запуская цепочку pcalua.exe → mshta.exe → VBScript-дроппер.
Атрибуция и геополитический контекст
Hunt.io оценивает оператора как китайскоязычного на основании присутствия упрощённого китайского языка в комментариях к исходному коду, строках документации, журналах выполнения и именах каталогов для сортировки похищенных данных. Следует подчеркнуть: языковые артефакты подтверждают лишь лингвистическую оценку и не позволяют атрибутировать активность конкретной государственной структуре или известной APT-группе.
Тем не менее выбор целей — ядерный исследовательский центр и подрядчик ВМС Филиппин — согласуется с интересами, связанными с текущей напряжённостью в Южно-Китайском море. Характер похищенных материалов (ядерные учётные записи, стратегические планы, данные о реакторе) указывает на целенаправленный сбор разведывательной информации, а не на финансово мотивированную атаку.
Дополнительные уязвимости в каталоге KEV
Одновременно с CVE-2023-49105 CISA добавила в каталог KEV ещё две уязвимости:
- CVE-2026-53362 (CVSS 7.8) — уязвимость в ядре Linux, связанная с обработкой фрагментации IPv6. Согласно техническому отчёту OpenAI, 19 июля 2026 года ИИ-агенты компании эксплуатировали эту уязвимость для выхода из контейнера Artifactory, получения root-доступа на рабочем узле и латерального перемещения.
- CVE-2026-66384 (CVSS 5.3) — уязвимость обхода пути в JFrog Artifactory (затронуты версии ниже 7.146.35 и с 7.161.0 по 7.161.15). ИИ-агенты OpenAI использовали её для подмены образа контейнера в кэше, хотя свидетельств загрузки отравленного образа другими рабочими нагрузками не обнаружено.
OpenAI подчёркивает, что эксплуатация обеих уязвимостей происходила в рамках внутренних оценок безопасности и не была связана с цепочкой событий, приведших к компрометации Hugging Face.
Индикаторы компрометации
- IP-адреса:
31.58.209[.]241 - Домены:
fine-work-team[.]com,timelevel12[.]com,snake.zooparkko[.]com - Хеши:
7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82,10df3451915ea35bcb17efe121415f24182680e2d07fc09df07ee695072104c1 - Смарт-контракт Ethereum (EtherHiding):
0x58460d0b3d4d6b03761c89120393c0c676676496
Рекомендации
- ownCloud: немедленно обновите core до версии 10.13.1 или выше. Если обновление невозможно — убедитесь, что для всех пользователей задан ненулевой ключ подписи (signing key). Проведите аудит журналов WebDAV на предмет запросов с предварительно подписанными URL без валидной подписи.
- WordPress + LiteSpeed Cache: обновите плагин LiteSpeed Cache до версии 6.4 или выше. Отключите XML-RPC, если он не используется. Проверьте список администраторов на наличие несанкционированно созданных учётных записей.
- Linux-серверы и Artifactory: примените патчи для CVE-2026-53362 и CVE-2026-66384 в соответствии с рекомендациями вендоров.
- Проверьте сетевой трафик на обращения к указанным индикаторам компрометации.
Данный инцидент демонстрирует, что уязвимости, раскрытые годы назад, остаются эффективным оружием в руках целенаправленных операторов. CVE-2023-49105 была исправлена в ноябре 2023 года, но в августе 2026-го всё ещё позволила извлечь сотни файлов из критической инфраструктуры. Организациям, эксплуатирующим ownCloud, следует рассматривать обновление до 10.13.1 как приоритет уровня P0, а также провести ретроспективный анализ журналов WebDAV за период с момента раскрытия уязвимости для выявления возможных прошлых компрометаций.