Пять уязвимостей в Nextcloud допускают необратимую блокировку файлов и обход прав в Team Folders

Nextcloud

Файл в хранилище Nextcloud можно заблокировать так, что владелец не снимет защиту штатными средствами, а администратор с ограниченными правами откроет доступ к командным папкам, которыми управлять не должен. Всего в серверной платформе и трёх приложениях нашлось пять уязвимостей: три умеренного уровня опасности и две низкого. Затронуты Nextcloud Server и Nextcloud Enterprise Server, приложения Team Folders, Collectives, files_lock, а также режим умных альбомов в Photos.

Детали уязвимостей

Одна из проблем затрагивает механизм файловых блокировок, CVE-2026-77165. Когда человек редактирует документ, клиент помечает файл как занятый, чтобы правки не конфликтовали между собой. До исправления участник с правом записи по общему доступу мог поставить блокировку такого типа, которую владелец файла не снимал ни через веб-интерфейс, ни из настольного клиента. Файл оставался закрытым для правок навсегда. Вернуть его в работу удавалось только удалением записи о блокировке прямо в базе данных. Вендор отнёс уязвимость к умеренным: страдает доступность, но данные не утекают и не меняются.

Второй случай умеренного уровня связан с умными альбомами в приложении Photos, CVE-2026-82985. Такие альбомы строятся по фильтрам: владелец задаёт папки-источники, а приложение собирает список снимков по этим правилам. Проверку прав при открытии чужого альбома написали неверно. Список файлов собирался по настройкам того, кто смотрит альбом, а не по настройкам владельца. Из-за этого пользователь, которому альбом открыли, видел имена файлов, их идентификаторы и другие метаданные из папок, которые в общий альбом не включали. Уязвимость срабатывает при одном условии: владелец сам поделился фильтровым альбомом. Открыть произвольные чужие снимки она не позволяет.

Третья уязвимость умеренного уровня ведёт к повышению привилегий в приложении Team Folders, известном раньше как group folders. В крупных организациях связка с приложением workspace позволяет выдавать ограниченные права на управление командными папками, причём только через программный интерфейс. Делегированный администратор должен видеть лишь те папки, на которые ему расширили доступ. Проверку этого ограничения сделали неполной. Обращаясь к интерфейсу напрямую, такой администратор получал доступ к папкам, которыми управлять не должен, и мог выдать права на них другим. Пострадать могут и конфиденциальность, и целостность данных.

Две низкие уязвимости касаются приложения Collectives и подсистемы кругов. В Collectives поле для эмодзи не проверяло ввод, поэтому длинный текст с переносами строк ломал боковую панель страницы и прятал соседние элементы. Чтобы этим воспользоваться, нужна учётная запись с расширенными правами и действие самого пользователя, отсюда низкий уровень. Отдельная уязвимость позволяла вошедшему в систему человеку получить список участников круга, в котором он не состоит. Для этого требовалось угадать идентификатор длиной в 62 в пятнадцатой степени вариантов, поэтому сложность атаки оценили как высокую. Круг - внутренний аналог группы пользователей, через него выдают общий доступ к файлам.

Практические последствия зависят от того, как устроена инфраструктура. Nextcloud держат в компаниях и госструктурах как внутреннее файловое хранилище с совместной работой над документами. Блокировки использует офисный пакет и клиенты синхронизации, поэтому необратимая блокировка мешает не одному человеку, а всей группе. Умные альбомы и делегирование прав через программный интерфейс встречаются в крупных установках с сотнями сотрудников. Упоминаний об эксплуатации этих уязвимостей в реальных атаках в бюллетенях нет.

Обновления уже доступны. Для серверной платформы и её корпоративной редакции рекомендованы версии 33.0.6 и 34.0.1, в ветке 32.0.x - 32.0.12, причём уязвимость в файловых блокировках закрыта там начиная с 32.0.6. Приложение Team Folders нужно обновить во всех поддерживаемых ветках, младшая из исправленных - 13.1.8. Для Collectives выпущена версия 4.4.1. Если обновление отложили, остаются обходные меры: не делиться фильтровыми умными альбомами, отключить приложение кругов, а в крайнем случае - приложение Team Folders. Заблокированный файл без обновления разблокируется только правкой базы данных, и делать её стоит на копии.

Три из пяти проблем касаются не ядра платформы, а приложений и их связки с сервером. Файловые блокировки и делегирование прав через программный интерфейс редко проверяют на устойчивость к недобросовестному сотруднику с настоящей учётной записью. Администраторам крупных установок имеет смысл держать такие приложения в графике обновлений наравне с сервером, а разработчикам - проверять, чьи настройки применяет код: того, кто смотрит данные, или того, кто ими владеет.

Ссылки

Комментарии: 0