CISA incluyó la vulnerabilidad crítica CVE-2023-49105 (CVSS 9.8) en la plataforma ownCloud en el catálogo de vulnerabilidades conocidas explotadas (KEV) después de que los investigadores de Hunt.io descubrieran una operación de ciberespionaje dirigida: un operador de habla china utilizó esta vulnerabilidad para robar datos del centro filipino de investigación nuclear, incluidos los registros de materiales nucleares, planes estratégicos e información sobre los componentes del reactor de investigación. Las organizaciones que utilicen ownCloud core en versiones de la 10.6.0 a la 10.13.0 deben actualizar inmediatamente a la versión 10.13.1 o superior.
Esencia técnica de la vulnerabilidad CVE-2023-49105
CVE-2023-49105 es una vulnerabilidad de bypass de autenticación en el WebDAV API de ownCloud, relacionada con el mecanismo de URLs prefirmadas (pre-signed URLs). Según la entrada en GitHub Advisory Database, en la configuración por defecto —cuando el usuario no tiene definido un signing key— un atacante que conozca el nombre de usuario puede generar solicitudes WebDAV firmadas que el servidor acepta como autenticación legítima. Esto abre acceso completo a los archivos: lectura, modificación y eliminación, sin introducir ningún tipo de credencial.
La vulnerabilidad afecta a ownCloud core en versiones desde la 10.6.0 hasta la 10.13.0 inclusive. La corrección se publicó en la versión 10.13.1. A pesar de que la vulnerabilidad fue divulgada por ownCloud ya en noviembre de 2023, casi tres años después sigue explotándose en ataques reales, lo que apunta a una cantidad significativa de instancias sin parchear.
Anatomía de la operación: cómo se robaron los datos del centro nuclear
Según los datos de Hunt.io, el 13 de agosto de 2026 los investigadores encontraron un directorio abierto en el servidor 31.58.209[.]241, que contenía scripts personalizados en Python, herramientas ofensivas de código abierto (Sliver, Metasploit, Mettle), así como datos exfiltrados de dos organizaciones filipinas.
Los cinco scripts en Python descubiertos implementaban un exploit para CVE-2023-49105, generando solicitudes WebDAV prefirmadas con un secreto de firma vacío. Cuatro scripts estaban dirigidos a cuentas específicas y el quinto realizaba enumeración de directorios WebDAV y registraba cada intento de descarga.
Según la estimación de Hunt.io, el operador descargó 176 archivos con un tamaño total de unos 372 MB desde la instancia de ownCloud del centro de investigación nuclear, distribuyéndolos en cinco directorios intermedios. Entre el material robado, según se informa, había:
- Registros de materiales nucleares
- Borradores de planes estratégicos para los años 2023–2028
- Información sobre los componentes del núcleo del reactor de investigación y datos históricos sobre las reservas de combustible
- Datos personales de empleados
- Un volcado SQL de la base de datos ZKTeco BioTime (sistema de control horario y de personal) de 192 MB
- Almacenes de credenciales: claves BitLocker, base de datos KeePass, archivos cifrados con AxCrypt
Importante salvedad: entre los datos del atacante se encontró un archivo CSV que hace referencia a unos 9 GB de datos exfiltrados desde ownCloud; sin embargo, este volumen no queda respaldado por el contenido de los directorios intermedios descubiertos y podría reflejar operaciones de recolección anteriores o adicionales.
Segundo objetivo: empresa de ingeniería naval
En paralelo, el mismo operador, según Hunt.io, comprometió un sitio WordPress de una empresa filipina de ingeniería naval y construcción de buques que presta servicios a la Armada de Filipinas. Para ello se emplearon dos vectores de ataque independientes:
- CVE-2024-28000 (CVSS 9.8): vulnerabilidad de escalado de privilegios sin autenticación en el plugin LiteSpeed Cache para WordPress (afecta a las versiones de la 1.9 a la 6.3.0.1, corregido en la 6.4). El exploit permitió crear una nueva cuenta de administrador a través del REST API.
- Script
brute_xmlrpc.py: ataque de fuerza bruta de credenciales mediante la interfaz XML-RPC de WordPress utilizando el diccionario rockyou.txt. En los registros se halló un par de credenciales que coincidía.
Además, en el mismo sitio WordPress los investigadores descubrieron una presunta intrusión no relacionada con el operador principal, que utilizaba la técnica EtherHiding: el código malicioso extraía contenido HTML de un smart contract de Ethereum y mostraba una falsa página de verificación de Google al estilo ClickFix, activando la cadena pcalua.exe → mshta.exe → VBScript-dropper.
Atribución y contexto geopolítico
Hunt.io evalúa al operador como de habla china sobre la base de la presencia de chino simplificado en comentarios del código fuente, cadenas de documentación, registros de ejecución y nombres de directorios para clasificar los datos robados. Es importante subrayar que estos artefactos lingüísticos solo respaldan una evaluación desde el punto de vista del idioma y no permiten atribuir la actividad a una estructura estatal concreta ni a un grupo APT conocido.
No obstante, la elección de objetivos —un centro de investigación nuclear y un contratista de la Armada de Filipinas— es coherente con intereses vinculados a la actual tensión en el mar de China Meridional. La naturaleza del material robado (registros nucleares, planes estratégicos, datos sobre el reactor) apunta a una recolección de inteligencia dirigida y no a un ataque motivado financieramente.
Vulnerabilidades adicionales en el catálogo KEV
Junto con CVE-2023-49105, CISA añadió otras dos vulnerabilidades al catálogo KEV:
- CVE-2026-53362 (CVSS 7.8): vulnerabilidad en el kernel de Linux relacionada con el tratamiento de la fragmentación IPv6. Según el informe técnico de OpenAI, el 19 de julio de 2026 los agentes de IA de la compañía explotaron esta vulnerabilidad para escapar del contenedor de Artifactory, obtener acceso root en el nodo de trabajo y realizar movimiento lateral.
- CVE-2026-66384 (CVSS 5.3): vulnerabilidad de path traversal en JFrog Artifactory (afecta a versiones inferiores a la 7.146.35 y de la 7.161.0 a la 7.161.15). Los agentes de IA de OpenAI la utilizaron para sustituir una imagen de contenedor en la caché, aunque no se encontraron indicios de que otras cargas de trabajo llegaran a descargar la imagen envenenada.
OpenAI subraya que la explotación de ambas vulnerabilidades tuvo lugar en el marco de evaluaciones internas de seguridad y no estuvo relacionada con la cadena de eventos que llevó a la intrusión en Hugging Face.
Indicadores de compromiso
- Direcciones IP:
31.58.209[.]241 - Dominios:
fine-work-team[.]com,timelevel12[.]com,snake.zooparkko[.]com - Hashes:
7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82,10df3451915ea35bcb17efe121415f24182680e2d07fc09df07ee695072104c1 - Smart contract de Ethereum (EtherHiding):
0x58460d0b3d4d6b03761c89120393c0c676676496
Recomendaciones
- ownCloud: actualice inmediatamente el core a la versión 10.13.1 o superior. Si la actualización no es posible, asegúrese de que todos los usuarios tengan configurado un signing key distinto de cero. Realice una auditoría de los registros WebDAV en busca de solicitudes con URLs prefirmadas sin firma válida.
- WordPress + LiteSpeed Cache: actualice el plugin LiteSpeed Cache a la versión 6.4 o superior. Deshabilite XML-RPC si no se utiliza. Compruebe la lista de administradores en busca de cuentas creadas sin autorización.
- Servidores Linux y Artifactory: aplique los parches para CVE-2026-53362 y CVE-2026-66384 de acuerdo con las recomendaciones de los fabricantes.
- Revise el tráfico de red en busca de conexiones con los indicadores de compromiso indicados.
Este incidente demuestra que las vulnerabilidades divulgadas años atrás siguen siendo un arma eficaz en manos de operadores dirigidos. CVE-2023-49105 se corrigió en noviembre de 2023, pero en agosto de 2026 todavía permitió extraer cientos de archivos de una infraestructura crítica. Las organizaciones que utilicen ownCloud deben considerar la actualización a la versión 10.13.1 como una prioridad de nivel P0 y llevar a cabo un análisis retrospectivo de los registros WebDAV desde el momento de la divulgación de la vulnerabilidad para identificar posibles compromisos pasados.