Разработчики Nextcloud выпустили исправления для двух уязвимостей, затрагивающих серверную платформу и приложение Mail. Первая из них, с высоким уровнем угрозы, нарушала права доступа к файлам, открытым по ссылкам из групповых папок и внешних хранилищ. Вторая, умеренной степени опасности, позволяла авторизованным пользователям обходить ограничения на просмотр данных о других участниках системы.
Детали уязвимостей
Ошибка в логике проверки прав доступа касается общего механизма обмена файлами. В Nextcloud предусмотрена возможность предоставлять доступ к папкам или отдельным документам через ссылку, при этом владелец может ограничить получателя режимом "только просмотр". Из-за сбоя в проверке разрешений это ограничение переставало действовать для ссылок, созданных на файлы, которые хранятся в групповых папках или на внешних носителях, подключенных к серверу. Любой человек, получивший такую ссылку, получал полные права на запись, то есть мог редактировать, заменять или удалять содержимое общего ресурса, независимо от настроек, заданных владельцем.
Проблема получила идентификатор CVE-2026-61527 и классифицирована как уязвимость высокой степени опасности. Согласно бюллетеню безопасности Nextcloud GHSA-99gw-ww6p-f2rr, для эксплуатации требуется сетевая атака с низким уровнем сложности, при этом злоумышленнику нужны лишь базовые права пользователя. Взаимодействие с жертвой не требуется, а Confidentiality Impact (влияние на конфиденциальность) отсутствует, однако целостность данных полностью нарушается, плюс возможен частичный отказ в обслуживании. В терминах CVSS это выражается вектором AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L.
Затронутыми версиями сервера оказались ветки 32.0.10 и новее, 33.0.4 и новее, а также 34.0.0. Для Nextcloud Server исправления выпущены в версиях 32.0.12, 33.0.6 и 34.0.1. Для корпоративного варианта Nextcloud Enterprise обновления вышли в 32.0.12 и 33.0.6. Разработчики также предложили временное решение, если установка патча невозможна: отключить общие ссылки либо убрать права на совместную работу у групповых папок и внешних хранилищ. Однако такой подход ограничивает функциональность, поэтому рекомендуется как можно скорее обновить сервер.
Вторая уязвимость связана с приложением Mail, которое входит в экосистему Nextcloud и предоставляет почтовый клиент внутри платформы. В функции автодополнения адресов при написании письма обнаружился обход ограничений, заданных администратором. Система Nextcloud позволяет ограничить видимость пользователей для разных групп, чтобы исключить несанкционированный сбор информации о сотрудниках, клиентах или партнёрах. Из-за ошибки в Mail аутентифицированный пользователь мог получить имена учётных записей, отображаемые имена и адреса электронной почты людей из других групп, которые обычно скрыты от него.
Уязвимость получила идентификатор CVE-2026-61545 и оценена как умеренная (Moderate). В бюллетене GHSA-vq3v-jv6f-6xp2 указано, что атака выполняется по сети с низкой сложностью, требует учётной записи и не нуждается во взаимодействии с жертвой. Влияние ограничено раскрытием информации (Confidentiality Low), целостность и доступность не затрагиваются. Вектор CVSS выглядит как AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N.
Проблема затрагивает Mail версий от 3.5.0 до 3.7.25, от 4.1.0 и 4.3.0 до более новых веток. Патчи выпущены для версий 3.7.25, 5.5.16, 5.6.20 и 5.7.13, в зависимости от используемой линейки. Если обновить приложение невозможно, временное решение - полностью отключить Mail, однако это лишит пользователей почтового функционала.
Обе уязвимости имеют отношение к контролю доступа и защите метаданных о пользователях. Нарушение прав на общих ссылках потенциально ведёт к несанкционированному изменению корпоративных документов, что в реальной практике может стать причиной подмены данных, порчи файлов или внедрения вредоносного содержимого в общие ресурсы. Обход ограничений на перечисление пользователей создаёт основу для целевого фишинга: зная точные адреса и имена сотрудников, злоумышленник может составить убедительные письма от имени коллег или руководства. Особенно чувствительна такая информация для организаций с жёсткой иерархией доступа, где данные о составе групп считаются внутренними.
Это уже не первый случай, когда в экосистеме Nextcloud обнаруживаются проблемы с разрешениями и перечислением пользователей. В прошлом выходили обновления, закрывавшие схожие ошибки в модулях совместной работы и календаря. Текущие исправления подтверждают, что разработчики оперативно реагируют на отчёты исследователей и публикуют патчи для всех поддерживаемых веток. Пользователям рекомендуется проверить используемые версии Server, Enterprise Server и Mail, затем установить обновления, указанные в бюллетенях безопасности. Для организаций, которые эксплуатируют групповые папки и внешние хранилища, приоритетом должно стать обновление серверной части, поскольку именно там устранена уязвимость высокого уровня угрозы. Обновление приложения Mail также важно для соблюдения политик конфиденциальности и ограничения сбора данных о пользователях.
Ссылки
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-vq3v-jv6f-6xp2
- https://github.com/nextcloud/security-advisories/security/advisories/GHSA-99gw-ww6p-f2rr