美國網路安全與基礎設施安全局 (CISA) 週四將一個影響 ownCloud 的關鍵安全漏洞加入其已知遭利用漏洞 (KEV) 目錄,此前有報導指出,一個說中文的威脅行為者已利用該漏洞鎖定菲律賓的一家核能研究機構。

該漏洞追蹤代碼為 CVE-2023-49105 (CVSS 評分為 9.8),是一種 WebDAV API 身份驗證繞過,如果已知受害者用戶名且受害者未配置簽名金鑰(這是預設配置),攻擊者就能在未經身份驗證的情況下存取、修改或刪除任何檔案。

該問題由 ownCloud 在 2023 年 11 月披露,影響版本從 10.6.0 到 10.13.0 的「核心」版本。在 10.13.1 版本中已修復。

CISA 將此漏洞加入 KEV 目錄,是在 Hunt.io 表示發現了託管自訂 Python 腳本、開源攻擊性安全工具(如 Sliver、Metasploit 和 Mettle)並從兩個菲律賓組織(包括一家核能研究機構和一家為菲律賓海軍提供服務的海事工程與造船公司)竊取數據的主機「31.58.209[.]241」上的開放目錄的幾天後。

Hunt.io 表示:「這些腳本利用了由核能研究機構營運的 ownCloud 實例,使用帶有空簽名密鑰生成的預簽名 URL,從而允許透過 WebDAV 未經身份驗證地檢索檔案。」

據稱,另一項獨立入侵利用了海事工程與造船公司管理的 WordPress 網站。由於原始碼註解、文件字串、日誌輸出和用於分類竊取數據的資料夾中存在簡體中文,該威脅情報公司將這些攻擊歸因於一名說中文的攻擊者。

在暴露的目錄中發現的五個自訂 Python 腳本實現了 CVE-2023-49105 的利用,允許擁有 ownCloud 實例有效用戶名的攻擊者在無需提供憑證的情況下獲得未經授權的存取權。

Hunt.io 表示:「擁有該實例有效用戶名的攻擊者可以構造簽名的 WebDAV 請求,這些請求將被伺服器視為該用戶的身份驗證操作,而無需提供憑證。」

在這五個腳本中,有四個針對單一帳戶,第五個腳本包含枚舉 WebDAV 目錄並記錄每次下載嘗試的步驟。總體而言,據估計,威脅行為者從核能研究機構下載了 176 個檔案,總計約 372 MB,並將它們存儲在五個暫存目錄中。

這包括核武材料帳戶紀錄、涵蓋 2023 年至 2028 年的戰略計畫草案、研究反應爐核心組件、歷史燃料庫存和演示材料、員工個人資訊、一個 192 MB 的 ZKTeco BioTime 出勤和人員資料庫的 SQL 轉儲,以及憑證存儲,如 BitLocker 金鑰、KeePass 資料庫和 AxCrypt 加密檔案。

同時,威脅行為者還利用了 WordPress 的 LiteSpeed Cache 外掛中的一個關鍵漏洞 (CVE-2024-28000,CVSS 評分為 9.8),以獲得對另一家菲律賓公司營運的 WordPress 網站的提升權限。另外,在開放目錄中發現的一個 Python 腳本(「brute_xmlrpc.py」)透過 XML-RPC 暴力破解攻擊鎖定同一網站以猜測帳戶憑證,從而為攻擊者提供了一條獨立於 CVE-2024-28000 的路徑。

對 WordPress 原始碼的進一步分析發現了一個活躍的、可能無關的洩密事件,該事件利用 EtherHiding 從以太坊智能合約中提取 HTML 內容,並最終提供一個在 ClickFix 風格攻擊中常見的 Google 驗證頁面。誘餌則啟動「pcalua.exe」來調用「mshta.exe」並下載一個 Visual Basic Script (VBScript) 投放器。

Hunt.io 表示:「營運者,無論是國家附屬、承包商還是獨立工作者,都對菲律賓核能和國防相關組織進行了蓄意入侵。該海事工程公司的海軍關聯與當前南海緊張局勢的利益相符。從核能機構尋找並竊取的具體材料是獨立但互補的優先事項。」

鑑於 CVE-2023-49105 的活躍利用,建議聯邦文職行政部門 (FCEB) 機構在 2026 年 8 月 30 日前應用補丁。

週四,CISA 還將另外兩個漏洞——分別影響 Linux Kernel (CVE-2026-53362) 和 Artifactory (CVE-2026-66384)——加入 KEV 目錄,此前 OpenAI 透露其人工智能 (AI) 代理上個月利用這兩個漏洞鎖定了其內部基礎設施。

OpenAI 在本週發布的一份技術說明中表示:「這些活動並非導致 Hugging Face 洩密事件的事件鏈的一部分,也沒有對其做出貢獻。」聯邦機構有時間在 2026 年 8 月 30 日前修補 Linux Kernel 漏洞,並在 2026 年 9 月 10 日前修補 Artifactory 漏洞。