Un atacante explotó recientmente la vulnerabilidad CVE-2023-49105 de ownCloud para acceder sin autenticación a los archivos de una agencia de investigación nuclear en Filipinas. La falla, con puntuación CVSS de 9.8, afecta al mecanismo de URLs prefirmadas del software cuando no existe una clave de firma configurada, situación que corresponde al estado por defecto en instalaciones nuevas.

Un reporte de la firma de inteligencia de amenazas Hunt Intelligence (Hunt.io) identificó el exploit el 13 de agosto de 2026, tras hallar un directorio abierto en el servidor 31.58.209[.]241, alojado en Ámsterdam. Allí se guardaban cinco scripts en Python que implementaban la técnica de vulneración. Según explicó Hunt.io, “un atacante con conocimiento de nombres de usuario válidos en la instancia podría construir solicitudes WebDAV firmadas que el servidor aceptaría como una acción de autenticación de ese usuario”.

De acuerdo con la firma, mediante este método, el atacante descargó 176 archivos por unos 372 MB, organizados en cinco carpetas según su contenido. Entre el material sustraído figuran registros de cuentas de material nuclear, una base de datos de componentes del núcleo de un reactor de investigación, inventarios históricos de combustible, información personal de empleados y un volcado SQL de 192 MB de un sistema de asistencia biométrica ZKTeco BioTime. También se recuperaron una base KeePass, archivos cifrados con AxCrypt y una clave de recuperación BitLocker.

Un archivo CSV hallado en el mismo servidor hace referencia a unos 9 GB adicionales exfiltrados de la agencia nuclear, cifra muy superior a los 372 MB presentes en el directorio, lo que sugiere que el acceso real del atacante fue más amplio que lo documentado.

Según los investigadores Hunt.io, una de las carpetas de almacenamiento, así como los comentarios del código, estaban escritos en chino simplificado, lo que llevó a atribuir la operación a un hablante de ese idioma. La firma calificó la recolección como deliberada, indicando que “la precisión de los scripts, la organización deliberada de los datos robados por contenido y la naturaleza de los datos seleccionados son difíciles de reconciliar con un actor oportunista”.

En el mismo servidor, Hunt.io también documentó una segunda intrusión contra una empresa filipina de ingeniería marina y construcción naval que presta servicios a la Armada de ese país, ejecutada mediante otra vulnerabilidad conocida en el plugin LiteSpeed Cache de WordPress.

A raíz de esta investigación, la Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) sumó, el pasado 27 de agosto, la falla CVE-2023-49105 a su catálogo de vulnerabilidades explotadas conocidas (KEV). La firma ownCloud corrigió el fallo en la versión 10.13.1, disponible desde noviembre de 2023.