CISA додало критичну вразливість CVE-2023-49105 (CVSS 9.8) у платформі ownCloud до каталогу відомих експлуатованих вразливостей (KEV) після того, як дослідники Hunt.io виявили цілеспрямовану операцію кібершпіонажу: китайськомовний оператор використав цю вразливість для викрадення даних філіппінського ядерного дослідницького центру, зокрема облікових записів ядерних матеріалів, стратегічних планів та інформації про компоненти дослідницького реактора. Організаціям, які використовують ownCloud core версій від 10.6.0 до 10.13.0, необхідно негайно оновитися до версії 10.13.1 або вище.
Технічна суть вразливості CVE-2023-49105
CVE-2023-49105 — це вразливість обходу автентифікації в WebDAV API ownCloud, пов’язана з механізмом попередньо підписаних URL-адрес. Згідно із записом у GitHub Advisory Database, за типової конфігурації — коли для користувача не задано ключ підпису (signing key) — зловмисник, який знає ім’я користувача, може конструювати підписані WebDAV-запити з порожнім секретом підпису, які сервер приймає як легітимну автентифікацію. Це відкриває повний доступ до файлів: читання, зміну та видалення — без введення будь-яких облікових даних.
Вразливість зачіпає ownCloud core версій від 10.6.0 до 10.13.0 включно. Виправлення випущено у версії 10.13.1. Попри те, що вразливість була розкрита ownCloud ще в листопаді 2023 року, майже через три роки вона й надалі експлуатується в реальних атаках — що вказує на значну кількість не оновлених інсталяцій.
Анатомія операції: як були викрадені дані ядерного центру
За даними Hunt.io, 13 серпня 2026 року дослідники виявили відкритий каталог на сервері 31.58.209[.]241, який містив користувацькі Python-скрипти, наступальні інструменти з відкритим вихідним кодом (Sliver, Metasploit, Mettle), а також ексфільтровані дані двох філіппінських організацій.
П’ять виявлених Python-скриптів реалізовували експлойт для CVE-2023-49105, генеруючи попередньо підписані WebDAV-запити з порожнім секретом підпису. Чотири скрипти були націлені на конкретні облікові записи, а п’ятий здійснював перелік каталогів WebDAV і журналював кожну спробу завантаження.
За оцінкою Hunt.io, оператор завантажив 176 файлів загальним обсягом близько 372 МБ з екземпляра ownCloud ядерного дослідницького центру, розподіливши їх між п’ятьма проміжними каталогами. Серед викрадених матеріалів, як повідомляється, були:
- Облікові записи ядерних матеріалів
- Проєкти стратегічних планів на 2023–2028 роки
- Інформація про компоненти активної зони дослідницького реактора та історичні дані про паливні запаси
- Персональні дані співробітників
- SQL-дамп бази даних ZKTeco BioTime (система обліку робочого часу та персоналу) обсягом 192 МБ
- Сховища облікових даних: ключі BitLocker, база KeePass, файли, зашифровані AxCrypt
Важливе застереження: у даних атакувальника виявлено CSV-файл, що посилався приблизно на 9 ГБ ексфільтрованих даних з ownCloud, однак цей обсяг не підтверджується вмістом знайдених проміжних каталогів і може відображати більш ранні або додаткові операції зі збору.
Друга ціль: компанія морського інжинірингу
Паралельно той самий оператор, за даними Hunt.io, скомпрометував WordPress-сайт філіппінської компанії з морського інжинірингу та суднобудування, яка надає послуги ВМС Філіппін. Для цього були задіяні два незалежні вектори атаки:
- CVE-2024-28000 (CVSS 9.8) — вразливість підвищення привілеїв без автентифікації в плагіні LiteSpeed Cache для WordPress (зачеплено версії від 1.9 до 6.3.0.1, виправлено в 6.4). Експлойт дав змогу створити новий обліковий запис адміністратора через REST API.
- Скрипт
brute_xmlrpc.py— атака перебором облікових даних через інтерфейс XML-RPC WordPress з використанням словника rockyou.txt. У логах було виявлено збіг пари облікових даних.
Крім того, на тому ж WordPress-сайті дослідники виявили, імовірно, не пов’язану з основним оператором компрометацію з використанням техніки EtherHiding: шкідливий код отримував HTML-контент із смартконтракту Ethereum і відображав підроблену сторінку верифікації Google у стилі ClickFix, запускаючи ланцюжок pcalua.exe → mshta.exe → VBScript-дроппер.
Атрибуція та геополітичний контекст
Hunt.io оцінює оператора як китайськомовного на підставі наявності спрощеної китайської мови в коментарях до вихідного коду, рядках документації, журналах виконання та назвах каталогів для сортування викрадених даних. Слід наголосити: мовні артефакти підтверджують лише лінгвістичну оцінку і не дозволяють атрибутувати активність конкретній державній структурі або відомій APT-групі.
Утім, вибір цілей — ядерний дослідницький центр і підрядник ВМС Філіппін — узгоджується з інтересами, пов’язаними з поточною напруженістю в Південно-Китайському морі. Характер викрадених матеріалів (ядерні облікові записи, стратегічні плани, дані про реактор) вказує на цілеспрямований збір розвідувальної інформації, а не на фінансово мотивовану атаку.
Додаткові вразливості в каталозі KEV
Одночасно з CVE-2023-49105 CISA додало до каталогу KEV ще дві вразливості:
- CVE-2026-53362 (CVSS 7.8) — вразливість у ядрі Linux, пов’язана з обробкою фрагментації IPv6. Згідно з технічним звітом OpenAI, 19 липня 2026 року агенти ШІ компанії експлуатували цю вразливість для виходу з контейнера Artifactory, отримання root-доступу на робочому вузлі та латерального переміщення.
- CVE-2026-66384 (CVSS 5.3) — вразливість обходу шляху в JFrog Artifactory (зачеплено версії нижче 7.146.35 та з 7.161.0 до 7.161.15). Агенти ШІ OpenAI використали її для підміни образу контейнера в кеші, хоча свідчень завантаження отруєного образу іншими робочими навантаженнями не виявлено.
OpenAI наголошує, що експлуатація обох вразливостей відбувалася в межах внутрішніх оцінок безпеки і не була пов’язана з ланцюгом подій, які призвели до компрометації Hugging Face.
Індикатори компрометації
- IP-адреси:
31.58.209[.]241 - Домени:
fine-work-team[.]com,timelevel12[.]com,snake.zooparkko[.]com - Хеші:
7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82,10df3451915ea35bcb17efe121415f24182680e2d07fc09df07ee695072104c1 - Смартконтракт Ethereum (EtherHiding):
0x58460d0b3d4d6b03761c89120393c0c676676496
Рекомендації
- ownCloud: негайно оновіть core до версії 10.13.1 або вище. Якщо оновлення неможливе — переконайтеся, що для всіх користувачів задано ненульовий ключ підпису (signing key). Проведіть аудит журналів WebDAV на предмет запитів із попередньо підписаними URL без дійсного підпису.
- WordPress + LiteSpeed Cache: оновіть плагін LiteSpeed Cache до версії 6.4 або вище. Вимкніть XML-RPC, якщо він не використовується. Перевірте список адміністраторів на наявність несанкціоновано створених облікових записів.
- Linux-сервери та Artifactory: застосуйте патчі для CVE-2026-53362 і CVE-2026-66384 відповідно до рекомендацій вендорів.
- Перевірте мережевий трафік на звернення до зазначених індикаторів компрометації.
Цей інцидент демонструє, що вразливості, розкриті роки тому, залишаються ефективною зброєю в руках цілеспрямованих операторів. CVE-2023-49105 було виправлено в листопаді 2023 року, але в серпні 2026-го вона все ще дала змогу витягнути сотні файлів із критичної інфраструктури. Організаціям, які експлуатують ownCloud, слід розглядати оновлення до 10.13.1 як пріоритет рівня P0, а також провести ретроспективний аналіз журналів WebDAV за період із моменту розкриття вразливості для виявлення можливих попередніх компрометацій.