El 27 de agosto el catálogo de vulnerabilidades explotadas de CISA sumó CVE-2023-49105, una falla en ownCloud que permite leer, modificar o borrar cualquier archivo sin autenticarse. El vencimiento que fijó la agencia es el 30 de agosto: tres días.
ownCloud es almacenamiento de archivos autoalojado, la alternativa propia a Dropbox o Google Drive. Un servidor comprometido acá no es una máquina más: es el archivo completo de la empresa, con los contratos, la contabilidad y lo que haya subido cada uno.
| Dato | Valor | Fuente |
|---|---|---|
| Identificador | CVE-2023-49105 | NVD |
| Producto | ownCloud core | Aviso de ownCloud |
| Versiones afectadas | 10.6.0 a 10.13.0 | Aviso de ownCloud |
| Corregida en | 10.13.1 | NVD |
| Puntaje | 9.8, crítico | ownCloud, MITRE y NVD coinciden |
| Tipo | Autenticación indebida (CWE-287) | NVD |
| Publicada | 21 de noviembre de 2023 | NVD |
| Agregada al catálogo | 27 de agosto de 2026 | Catálogo KEV, versión 2026.08.27 |
| Vence | 30 de agosto de 2026 | Ídem |
El 9.8 es de los pocos casos donde no hay discusión: lo asignaron ownCloud como fabricante, MITRE y NVD, y los tres coinciden. En las notas anteriores ese número casi siempre tenía un solo autor y valía aclararlo.
Cómo funciona CVE-2023-49105 en ownCloud
ownCloud usa URL prefirmadas para dar acceso temporal a un archivo sin pedir credenciales cada vez. La firma se valida contra una clave de firmado del dueño de los archivos.
El problema aparece cuando ese usuario no tiene clave de firmado configurada, que según el aviso del fabricante es el estado por defecto. La rutina que valida no rechazaba el pedido: lo dejaba pasar. Sabiendo un nombre de usuario, se llega a sus archivos por la API WebDAV sin credenciales.
La corrección es del 21 de noviembre de 2023. Que la falla entre al catálogo de explotación activa 2,8 años después significa que en 2026 todavía hay servidores sin actualizar en cantidad suficiente como para que a alguien le rinda buscarlos.
No es la primera vez que ownCloud aparece en el catálogo. CVE-2023-49103, de la misma tanda de avisos de noviembre de 2023, entró nueve días después de publicarse.
Por qué los plazos del catálogo de CISA pasaron de 21 días a 3
Este vencimiento de tres días no es una excepción por gravedad. Es el plazo normal desde junio, y el cambio se puede medir en el propio archivo del catálogo.
Hasta el 10 de junio de 2026 las entradas traían plazos repartidos en siete valores distintos, con 21 días como el más frecuente. Desde el 11 de junio solo aparecen dos: 3 días o 14. Contando las entradas de los doce meses previos al cambio contra las 68 posteriores:
El corte coincide con BOD 26-04, la directiva que CISA emitió el 10 de junio de 2026 y que ordena a los organismos federales priorizar según cuatro factores: "public exposure, Known Exploited Vulnerability status, automatability, and technical impact". Exposición pública, presencia en el catálogo, si el ataque se automatiza y qué impacto técnico tiene.
Hay un límite de lo que se pudo verificar. Las páginas de cisa.gov responden 403 desde el entorno donde se escribe esta nota, así que el texto de la directiva no se leyó de primera mano: la fecha y los cuatro criterios salen de la comunicación de FedRAMP, que es fuente de gobierno pero no la directiva misma. Lo que sí se comprobó directamente en el archivo del catálogo es el cambio de la redacción de la acción requerida el 11 de junio y la nueva distribución de plazos.
Para una PyME el plazo no obliga. Lo que cambia es cómo se lee: un vencimiento de tres días ya no señala una urgencia excepcional, porque ahora lo tiene el 80% de las entradas. La señal de gravedad hay que buscarla en el resto de la ficha, no en la fecha.
¿A quién afecta la falla de ownCloud?
A quien corra ownCloud propio entre las versiones 10.6.0 y 10.13.0. El caso típico en la región es la empresa, la escuela o la cooperativa que montó su propio servidor de archivos para no pagar licencias por usuario, y que lo dejó andando.
El riesgo sube si el servidor está publicado en internet, que es lo habitual: un almacenamiento de archivos al que solo se llega desde la oficina no sirve para el que trabaja desde su casa.
Y hay un detalle que amplía el alcance más de lo que parece. La condición del ataque es que el usuario dueño de los archivos no tenga clave de firmado configurada, y según el fabricante ese es el estado por defecto. No hace falta una instalación mal hecha: alcanza con una instalación común que nunca se actualizó.
¿Quién puede ignorar el aviso de ownCloud?
Quien no corra ownCloud. Si los archivos de la empresa están en Microsoft 365, Google Drive, Dropbox o cualquier servicio contratado, esto no aplica: la falla es del código de ownCloud, no del concepto de guardar archivos en la nube.
Tampoco aplica si tu servidor ya está en 10.13.1 o posterior, que salió en noviembre de 2023. Una instalación que recibió actualizaciones en los últimos dos años y medio quedó cubierta hace rato.
Nextcloud, que nació como una bifurcación de ownCloud, es un producto distinto con su propia numeración: este aviso no habla de Nextcloud.
¿Cómo sé si mi ownCloud está afectado?
La versión. En el panel de administración figura arriba, en Configuración → General. Desde el servidor, en el directorio de la instalación:
grep -i "'version'" config/config.php
php occ status
Si el número es 10.6.0 o superior y menor que 10.13.1, estás en el rango.
Si está publicado. Comprobá desde fuera de tu red si el servidor responde. Un ownCloud accesible desde cualquier IP del mundo y sin actualizar desde 2023 es la combinación que busca un escaneo automatizado.
Si alguien ya entró. Revisá los registros de acceso del servidor web por peticiones a rutas de WebDAV con parámetros de URL prefirmada, sobre todo las que devolvieron 200 sin una sesión autenticada previa. Y mirá si faltan archivos o cambiaron de fecha sin explicación: la falla también permite borrar.
Un resultado limpio no es garantía. Si el servidor estuvo expuesto y sin parchear estos años, la ausencia de rastro dice menos de lo que uno querría.
¿Qué hago si corro ownCloud en mi servidor?
- Actualizá a 10.13.1 o posterior. Es lo único que cierra la falla, y el plazo del catálogo vence el 30 de agosto.
- Si no podés actualizar hoy, sacá el servidor de internet. Dejarlo accesible solo desde la red interna o detrás de un acceso por identidad corta la vía mientras preparás la actualización. Es medida temporal, no reemplazo.
- Comprobá que tus copias de seguridad sean anteriores a cualquier sospecha y que restauren. Una falla que permite borrar archivos convierte la copia en el único plan que queda; el orden para armarla está en copias de seguridad y recuperación.
- Revisá qué otros servicios autoalojados tenés en la misma situación. El patrón se repitió este mes con Zimbra, TrueConf y MLflow: software propio que se instaló una vez, funciona, y nadie actualiza.
- Si el acceso remoto es el motivo por el que está publicado, un modelo por identidad como Cloudflare Access saca el servidor de la vista de internet sin sacarle el acceso a tu equipo. El razonamiento está en acceso remoto seguro sin VPN.
Los términos están en el glosario y el orden general de prioridades, en la guía de ciberseguridad para PyMEs de LATAM.
Preguntas frecuentes sobre ownCloud y el catálogo de CISA
Si la falla es de 2023 y el parche también, ¿por qué es noticia ahora?
Porque el catálogo no registra cuándo se descubrió una falla sino cuándo se confirmó que alguien la está usando. Entre la corrección de noviembre de 2023 y esta entrada pasaron 2,8 años, y lo que cambió en el medio no es la falla: es que hay explotación. El mismo patrón apareció en la tanda del 26 de agosto, donde cinco de seis entradas eran de 2015 a 2022.
¿El plazo del 30 de agosto me obliga?
No. Los plazos del catálogo obligan a los organismos federales de Estados Unidos, no a una empresa privada de la región. Sirven como orden de prioridad, con una advertencia nueva: desde junio el 80,9% de las entradas trae tres días, así que ese número dejó de distinguir lo urgente de lo muy urgente.
¿Cómo configuro la clave de firmado para protegerme sin actualizar?
Configurarla reduce la condición del ataque, pero no es la solución y conviene no tratarla como tal. La corrección del fabricante cambia la lógica de validación para que rechace el pedido cuando no hay clave; sin esa corrección seguís dependiendo de que ningún usuario quede sin clave configurada, hoy y en cada alta futura. Actualizar es lo que cierra el caso.
Uso Nextcloud, no ownCloud. ¿Me toca?
No. Nextcloud se separó de ownCloud en 2016 y desde entonces son bases de código distintas, con versiones y avisos propios. Este CVE identifica a ownCloud core en el rango 10.6.0 a 10.13.0. Si usás Nextcloud, lo que corresponde es seguir los avisos de Nextcloud, no este.
Un cliente me pregunta si estamos expuestos. ¿Qué le respondo?
Con datos: la versión exacta que corre hoy, si está por encima de 10.13.1, si el servidor está publicado en internet y el resultado de revisar los registros. Si no corrés ownCloud, la respuesta es que el aviso no aplica y por qué. El formato para ese tipo de respuestas está en cómo responder un cuestionario de seguridad.