ownCloud — Explotación crítica en WebDAV API utilizada para ciberespionaje contra infraestructura nuclear en Filipinas (CVE-2023-49105)

Fecha de publicación: 28 de agosto de 2026
Categoría: Vulnerabilidad / Ciberespionaje / Inteligencia de Amenazas

Introducción

A finales de agosto de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) incorporó formalmente una vulnerabilidad crítica de omisión de autenticación en la API WebDAV de ownCloud, identificada como CVE-2023-49105, a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta decisión responde a informes de inteligencia de amenazas que revelan cómo un actor de ciberespionaje de habla china weaponizó esta falla para vulnerar y extraer información confidencial de un organismo de investigación nuclear y de una compañía de ingeniería naval en Filipinas. Paralelamente, el ecosistema de seguridad ha tenido que gestionar vectores adicionales en plataformas de gestión de caché y entornos de desarrollo, evidenciando una campaña deliberada contra activos críticos de defensa e investigación en el sudeste asiático.

¿Qué es ownCloud y CVE-2023-49105? (Análisis General)

ownCloud es una plataforma de software libre orientada al alojamiento de archivos y sincronización en la nube (Enterprise File Synchronization and Sharing - EFSS), ampliamente utilizada por organizaciones públicas y privadas para mantener el control soberano sobre sus repositorios de datos.

La vulnerabilidad CVE-2023-49105 afecta directamente a las versiones “core” de ownCloud desde la 10.6.0 hasta la 10.13.0, siendo solucionada en la versión 10.13.1. Este fallo permite que un atacante sin privilegios acceda, modifique o elimine cualquier archivo de manera desatendida si conoce el nombre de usuario de la víctima y esta no tiene configurada una clave de firma (signing-key), un comportamiento que representaba la configuración por defecto en las instalaciones afectadas.

Datos Técnicos Oficiales (NVD):

  • CVE ID: CVE-2023-49105
  • Puntuación CVSS v3.1: 9.8 (CRITICAL)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Clasificación CWE: CWE-287 (Improper Authentication)
  • Catálogo CISA KEV:

¿Cómo funciona? (Análisis Técnico)

El mecanismo de explotación descubierto por firmas de inteligencia de amenazas se basa en la manipulación de URLs pre-firmadas (pre-signed URLs) generadas con un secreto de firma vacío.

  • Flujo inicial de entrada: El actor de amenaza identifica directorios expuestos en servidores mal configurados y explota la omisión de autenticación en la interfaz WebDAV. Sabiendo o enumerando un nombre de usuario válido en la instancia de ownCloud (por ejemplo, cuentas administrativas o de investigación), el script del atacante construye solicitudes firmadas artificialmente.
  • Validación y abuso: Al no existir una clave de firma configurada en el perfil del usuario objetivo, el servidor de ownCloud acepta las peticiones como una acción de autenticación legítima procedente de dicho usuario, permitiendo la recuperación no autorizada de archivos sin necesidad de suministrar credenciales de acceso.
  • Ejecución y exfiltración: Durante la intrusión al organismo nuclear filipino, los operadores emplearon cinco scripts personalizados en Python para automatizar la enumeración y descarga selectiva. Se exfiltraron aproximadamente 176 archivos (372 MB), incluyendo registros de cuentas de material nuclear, planes estratégicos 2023-2028, componentes de reactores de investigación, inventarios históricos de combustible y bases de datos de asistencia y credenciales (como bases de datos KeePass, claves BitLocker y archivos cifrados con AxCrypt).
  • Vectores concurrentes: En paralelo, se detectó la explotación de la vulnerabilidad CVE-2024-28000 en el plugin LiteSpeed Cache de WordPress para elevar privilegios, junto con ataques de fuerza bruta XML-RPC (brute_xmlrpc.py) y campañas de distribución de malware mediante tácticas de ingeniería social (ClickFix y descargas encubiertas de VBScript).

Sistemas / Entornos Afectados

Los entornos impactados por los incidentes descritos abarcan múltiples capas tecnológicas:

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2023-49105CWE-287 (Improper Authentication)Ejecución remota / Acceso a archivos9.8AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2024-28000CWE-266 (Incorrect Privilege Assignment)Escalada de privilegios en WordPress9.8AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-53362CWE-787, CWE-122 (Memory Corruption)Corrupción de memoria en Kernel Linux7.8AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-66384CWE-22 (Path Traversal)Escritura fuera de ruta en Docker Cache5.3AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N
  • ownCloud Core: Versiones de la 10.6.0 a la 10.13.0.
  • WordPress LiteSpeed Cache: Versiones menores o iguales a 6.3.0.1.
  • Kernel de Linux: Ramificaciones con fallos de contabilidad en sockets UDPv6 con MSG_SPLICE_PAGES.
  • JFrog Artifactory Self-Managed: Versiones afectadas por condiciones específicas en repositorios remotos.

Mitigación y Detección

Remediación

  1. Actualización de ownCloud: Aplicar inmediatamente la versión de parche 10.13.1 o superior en todas las instancias de ownCloud expuestas.
  2. Configuración de Claves de Firma: Asegurar que todas las cuentas de usuario posean una clave de firma robusta y activa para invalidar el comportamiento por defecto de URLs pre-firmadas vacías.
  3. Parches de Ecosistema: Actualizar plugins críticos de WordPress (LiteSpeed Cache) y aplicar las directrices de CISA para el kernel de Linux y soluciones de contenedores antes de los plazos límite establecidos (agosto y septiembre de 2026).

Detección

Los equipos de defensa (Blue Team) deben monitorear activamente los registros de acceso WebDAV en busca de peticiones anómalas que utilicen URLs pre-firmadas sin la validación previa de sesión, así como la presencia de scripts de automatización en directorios temporales o públicos.

La detección temprana de patrones de enumeración de usuarios en interfaces de archivos y peticiones HTTP anómalas hacia WebDAV constituye la primera línea de defensa contra campañas de ciberespionaje orientadas al robo de propiedad intelectual sensible.

bash
# Ejemplo de búsqueda de accesos sospechosos a WebDAV sin autenticación previa en logs de Apache/Nginx
grep -E "PROPFIND|GET" /var/log/apache2/access.log | grep -i "remote.php/webdav" | awk '{print $1, $7}' | sort | uniq -c | sort -nr

Recapitulando

El uso de la vulnerabilidad CVE-2023-49105 por actores de ciberespionaje para sustraer información estratégica de instalaciones nucleares y de defensa en Filipinas subraya la urgencia de aplicar políticas estrictas de gestión de parches. La integración de estos fallos en el catálogo KEV de CISA remarca que los componentes de colaboración web y almacenamiento en la nube siguen siendo blancos predilectos para la exfiltración silenciosa de datos críticos.

Referencias