De OwnCloud WebDAV-kwetsbaarheid (CVE-2023-49105) staat sinds kort op de Known Exploited Vulnerabilities (KEV)-catalogus van CISA. Dat gebeurde nadat onderzoekers meldingen kregen dat een dreigingsactor deze fout actief gebruikte om gevoelige gegevens te stelen bij een nucleair onderzoeksorgaan in de Filipijnen. Voor organisaties is dit een duidelijke waarschuwing: wacht niet tot misbruik zichtbaar wordt in je eigen omgeving.
In dit artikel lees je wat de kwetsbaarheid precies doet, waarom de standaardinstelling extra risico gaf, welke impact er in de meldingen naar voren komt en welke praktische patchstappen je nu kunt nemen.
Wat is de OwnCloud WebDAV-kwetsbaarheid (CVE-2023-49105)?
CVE-2023-49105 betreft een WebDAV API-authenticatie-bypass. In gewone taal: een aanvaller kan bestanden benaderen, wijzigen of verwijderen zonder dat hij zelf de inloggegevens hoeft te kennen, mits aan specifieke voorwaarden wordt voldaan.
De kern ligt bij de manier waarop WebDAV-verzoeken worden geaccepteerd. Als de gebruikersnaam van het slachtoffer bekend is en een systeem geen signing-key heeft ingesteld (wat standaard vaak het geval is), kan een aanvaller verzoeken opbouwen die door de server worden gezien als “authenticatie door die gebruiker”. Daardoor omzeilt de aanvaller verificatie zonder de credentials daadwerkelijk door te geven.
Welke ownCloud-versies worden getroffen?
De fout is door ownCloud bekendgemaakt in november 2023. Volgens de beschikbare informatie raakt deze kwetsbaarheid “core” versies in een brede bandbreedte: van 10.6.0 tot en met 10.13.0. De fix zit in versie 10.13.1.
Dat betekent dat het voor veel organisaties niet alleen om één specifieke release gaat, maar om meerdere mogelijke upgradepaden. Bekijk daarom niet alleen je huidige major/minor versie, maar check ook of je daadwerkelijk boven 10.13.1 zit.
Waarom zet CISA deze kwetsbaarheid op de KEV-lijst?
CISA voegt kwetsbaarheden toe aan de KEV-catalogus wanneer er actief misbruik is vastgesteld of sterk wordt vermoed. In dit geval kwam de informatie naar buiten na analyses door threat intelligence partijen die sporen vonden van aanvallen gericht op eigenCloud-instanties.
Het belangrijkste signaal is niet alleen dat de fout bestaat, maar dat exploitatie is gebruikt om data te verzamelen en op te slaan in staging-omgevingen. Dat maakt de impact voor getroffen organisaties extra urgent.
Hoe verliep de aanval volgens meldingen?
Onderzoekers van Hunt.io rapporteerden het vinden van een open directory op een host met een IP-adres dat in de meldingen is genoemd. In die directory zouden custom Python-scripts en bekende offensieve tooling aanwezig zijn (zoals Sliver, Metasploit en Mettle). Daarnaast zouden er gegevens zijn geëxfiltreerd uit twee organisaties in de Filipijnen.
De eigenCloud-instantie die werd aangevallen, stond naar verluidt bij een nucleair onderzoeksorgaan. De scripts richtten zich op ownCloud via pre-signed URLs met een lege signing secret. Daardoor was on-authenticated toegang tot bestanden mogelijk via WebDAV.
Geen credentials nodig, wel geldige gebruikersnamen
Een opvallend detail is dat de exploit geen “klassieke” login nodig heeft. Een aanvaller met kennis van geldige gebruikersnamen kan WebDAV-verzoeken construeren die door de server worden geaccepteerd als authenticatie namens die gebruiker. Zo kan de aanvaller bestanden ophalen zonder de inloggegevens te hoeven leveren.
Volgens de meldingen betroffen vijf aangetroffen scripts deze aanpak. Vier scripts richten zich op één account per script; het vijfde script zou juist extra stappen bevatten om de WebDAV-directory te enumereren en elke downloadpoging vast te leggen.
Welke data werd gestolen?
In totaal wordt de activiteit geschat op het downloaden van 176 bestanden met een totaal van ongeveer 372 MB. De downloads werden verdeeld over vijf staging-directories. De inhoud bestond onder meer uit:
- accountrecords rond nucleair materiaal
- concept strategische plannen voor de periode 2023–2028
- componenten van onderzoeksreactoren en historische brandstofinventarissen
- presentatiemateriaal
- persoonsgegevens van medewerkers
- een SQL-dump van circa 192 MB van een ZKTeco BioTime attendance- en personeelsdatabase
- credential stores zoals BitLocker-sleutels, een KeePass-database en AxCrypt-versleutelde bestanden
De aanwezigheid van credential stores is extra verontrustend, omdat dit de deur kan openzetten naar verdere compromittering buiten ownCloud. In zo’n scenario kan een aanvaller niet alleen bestanden downloaden, maar ook later proberen systemen en accounts te benaderen.
Meer dan ownCloud: ook WordPress en XML-RPC
De meldingen wijzen erop dat de aanval zich niet beperkt tot ownCloud. Er zou ook sprake zijn van een exploit op een WordPress-site die werd beheerd door een marine engineering- en shipbuildingbedrijf in de Filipijnen.
Daarnaast werd melding gemaakt van het misbruiken van een LiteSpeed Cache plugin-kwetsbaarheid (CVE-2024-28000, met een CVSS-score van 9.8) om elevated access te verkrijgen op die WordPress-site.
Verder werd er een Python-script (“brute_xmlrpc.py”) gevonden dat de site benaderde met een XML-RPC brute-force-aanpak om accountgegevens te raden. Dat biedt aanvallers een route die losstaat van de LiteSpeed Cache fout.
Mogelijke extra compromittering: EtherHiding en ClickFix-achtige ketens
In aanvullend onderzoek naar de WordPress-broncode zouden onderzoekers sporen hebben gevonden van een actieve, mogelijk aparte infiltratie. Daarbij zou “EtherHiding” worden gebruikt om HTML-content uit een Ethereum smart contract te halen en uiteindelijk een Google-verificatiepagina te serveren die lijkt op wat bekendstaat als ClickFix-aanvallen.
De “lure” zou vervolgens een proces starten dat start met pcalua.exe om mshta.exe aan te roepen en daarna een Visual Basic Script (VBScript) dropper te downloaden.
Hoewel deze component mogelijk niet direct samenhangt met dezelfde initiële keten als de ownCloud-aanval, benadrukt het wel dat dit soort campagnes vaak meerdere stappen en meerdere tooling-lagen bevatten.
Wanneer moeten organisaties patchen?
Omdat er sprake is van actief misbruik, doet CISA een duidelijke aanbeveling aan overheidsinstanties in de Federal Civilian Executive Branch (FCEB). Zij wordt geadviseerd om de patch voor CVE-2023-49105 toe te passen uiterlijk 30 augustus 2026.
Voor organisaties buiten die categorie is de les hetzelfde: zodra je weet dat je binnen het kwetsbare bereik valt, is wachten zelden verstandig. Met een KEV-status is de kans groter dat aanvallen vaker voorkomen.
Vergelijkbare KEV-aandacht: Linux kernel en Artifactory
Naast ownCloud meldde CISA ook twee andere kwetsbaarheden in de KEV-catalogus te hebben opgenomen. Het gaat om CVE-2026-53362 (Linux Kernel) en CVE-2026-66384 (Artifactory). In de toelichting wordt genoemd dat OpenAI’s AI-agents deze fouten zouden hebben uitgebuit om interne infrastructuur te targeten.
Dat onderstreept een breder patroon: kwetsbaarheden worden niet alleen handmatig uitgebuit, maar ook via geautomatiseerde agenten en geprogrammeerde workflows. Daarom is het niet voldoende om uitsluitend te kijken naar “oude” bekende exploits; je moet ook je patchcyclus en monitoring op orde hebben.
Zo pak je de OwnCloud WebDAV-kwetsbaarheid praktisch aan
Je kunt dit het beste benaderen als een combinatie van upgrade, inventarisatie en detectie.
1) Upgrade naar de vaste versie
De beschikbare informatie noemt 10.13.1 als de versie met de fix. Zorg dat je ownCloud-instanties hiermee compliant zijn. Logisch vervolg: check ook of je omgevingen zoals test/acceptatie of offline mirrors dezelfde versie draaien.
2) Controleer signing-key instellingen
Omdat de bypass vooral samenhing met het ontbreken van een geconfigureerde signing-key (standaard scenario), is het verstandig om intern te verifiëren hoe jouw WebDAV/auth setup staat. Dat is relevant voor het beperken van risico’s, zelfs wanneer je al denkt “dat we niet kwetsbaar zijn”.
3) Kijk naar aanwijzingen van WebDAV-downloads
De meldingen beschrijven het downloaden van grote aantallen bestanden en het voorkomen van scripts. Denk daarom aan het controleren van WebDAV gerelateerde logs, verdachte directorytoegang en ongebruikelijke downloadvolumes. Wanneer je snel patronen ziet, kan dat helpen om laterale beweging te voorkomen.
4) Beperk waar mogelijk de impact van gestolen credentials
De gestolen content omvatte ook credential stores. Dat maakt het verstandig om, waar passend, ook credentials te herzien en opnieuw te beveiligen. Zeker als je eigen systemen overeenkomende dataklassen opslaan (zoals versleutelde databases, recovery keys of vault-achtige bestanden).
Wil je een bredere kijk op hoe je datalekken en supply chain risico’s structureel aanpakt, dan kan je dit onderwerp meenemen naast andere recente incidenttypen. Bijvoorbeeld: Bron: https://thehackernews.com/2026/08/snowflake-github-actions-flaw-lets.html
