悪用確認 悪用確認済み(KEV) CVE-2023-49105

ownCloud に認証回避の脆弱性(CVE-2023-49105)― 利用者名を知られているだけで、認証なしにファイルを読み書き・削除されうる

ownCloud ownCloud KEV追加 2026年8月27日 連邦是正期限 2026-08-30

自前構築型のファイル共有基盤 ownCloud に不適切な認証の脆弱性があり、対象利用者の名前が分かっていて、その利用者が署名鍵を設定していない場合、攻撃者は認証を経ずに任意のファイルへアクセス・改変・削除できるとされる。CISAは2026年8月27日付でKEVに追加し、是正期限を8月30日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2023-49105
  • 対象(ベンダー/製品)ownCloud ownCloud
  • CWECWE-287
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-30(米連邦民生機関・BOD 22-01)

要点

  • 対象は ownCloud。脆弱性名は「ownCloud Improper Authentication Vulnerability」、CWEはCWE-287(不適切な認証)。
  • 成立条件は「被害者の利用者名を知っている」「被害者が署名鍵を設定していない」の2点で、認証は不要とされる。
  • 影響は任意のファイルへのアクセス・改変・削除。読み取りだけではない。
  • ベンダー勧告は事前署名URLを用いたWebDAV APIの認証回避を論点として示している。
  • KEV追加は2026年8月27日、是正期限は2026年8月30日。ランサムウェアでの利用は確認されていないと記録。
  • 攻撃に必要なのは利用者名を知っていることと署名鍵が未設定であることの2点だけで、パスワードもトークンも要らない。

1「利用者名を知っているだけ」という前提の軽さ

攻撃の成立条件として挙げられているのは、被害者の利用者名を知っていることと、その利用者が署名鍵を設定していないことの2点です。パスワードもトークンも要りません。利用者名は、社内の共有リンクやメールアドレスの一部、あるいは組織の命名規則から推測できることが多く、秘密として守られている情報ではありません。

攻撃の前提として置かれているものが、実質的に公開情報に近いという点が、この脆弱性の重さを決めています。

2事前署名URLと署名鍵

ベンダーの勧告が示す論点は、事前に署名されたURL(pre-signed URL)を使ったWebDAV APIの認証回避です。事前署名URLは、URL自体に有効性の証明を埋め込むことで、その都度の認証を省く仕組みです。証明の正しさは署名鍵によって担保されるため、鍵が設定されていなければ、検証すべき対象が存在しないことになります。

設定されていない状態が「検証を通らない」ではなく「検証をしない」に倒れる設計は、認証まわりで繰り返し問題になる形です。

3自前構築のファイル共有という置き場所

ownCloud は、クラウド事業者に預けず自組織で運用するファイル同期・共有の基盤です。預け先を選べる利点の裏返しとして、更新の適用も設定の点検も運用側の責任になります。ファイル共有基盤には業務文書が集まるため、読み取りだけでなく改変・削除まで可能とされている点は、機密性だけでなく可用性と完全性の問題でもあります。

4攻撃に必要なものが少なすぎる

攻撃の成立条件として挙げられているのは2点だけです。パスワードもトークンも要りません。順に追うと、守るべき前提がどこで崩れているかが見えます。

  1. 1利用者名を知る共有リンクやメールアドレスの一部、組織の命名規則から推測できることが多い
  2. 2署名鍵が設定されていない検証すべき対象そのものが存在しない状態になる
  3. 3事前署名URLを組み立てるURL自体に有効性の証明を埋め込む仕組みが、証明なしで通る
  4. 4ファイルに到達する認証なしで読み取り・改変・削除ができる

設定されていない状態が「検証を通らない」ではなく「検証をしない」に倒れる設計は、認証まわりで繰り返し問題になる形です。ownCloud は、クラウド事業者に預けず自組織で運用するファイル同期・共有の基盤であり、預け先を選べる利点の裏返しとして、更新の適用も設定の点検も運用側の責任になります。

なぜ重要か

自前で構築するファイル共有基盤は、更新の適用が組織側の責任になる。今回のように成立条件が「利用者名を知っていること」に近い場合、外部公開の有無が被害の範囲を直接左右する。資産管理では、製品名と版だけでなく、インターネットに面しているかどうかを併せて把握できているかが要点になる。KEVへの追加は採番年と無関係であるため、古いCVEの追加を「昔の話」として扱わない運用が必要である。

よくある質問(FAQ)

利用者名だけで攻撃が成立するのですか。
カタログの記載では、被害者の利用者名が分かっていて、かつその利用者が署名鍵を設定していない場合に、認証なしでのアクセス・改変・削除が可能とされています。
署名鍵とは何ですか。
事前署名URLの正しさを検証するための鍵です。URL自体に有効性の証明を埋め込む仕組みでは、この鍵が検証の土台になります。
2023年のCVEがなぜ2026年にKEVへ入るのですか。
KEVは悪用が確認されたことを条件に掲載されるため、追加の時期は採番の時期と一致しません。古いCVEの追加は、その脆弱性が現在も攻撃に使われていることを示します。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#認証回避#ownCloud#ファイル共有#WebDAV
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。