Nextcloud · Nextcloud Enterprise Server · CVE-2026-45691
**Nome do Software Vulnerável e Versões Afetadas**
Nextcloud Server versões 32.0.0 até 32.0.8
Nextcloud Server versões 33.0.0 até 33.0.2
Nextcloud Enterprise Server versões anteriores a 29.0.16.16
Nextcloud Enterprise Server versões anteriores a 30.0.17.9
Nextcloud Enterprise Server versões anteriores a 31.0.14.5
Nextcloud Enterprise Server versões anteriores a 32.0.9
Nextcloud Enterprise Server versões anteriores a 33.0.3
**Description**
Um cookie de sessão pré-2FA, gerado após o usuário fornecer a senha com sucesso, mas antes de concluir a verificação de senha de uso único baseada no tempo (TOTP), pode ser reutilizado como um token Bearer. Isso permite que um invasor se autentique em endpoints DAV, concedendo acesso de leitura e gravação não autorizado e ignorando a autenticação de dois fatores obrigatória.
**Recommendations**
Atualize o Nextcloud Server para a versão 32.0.9 ou 33.0.3.
Atualize o Nextcloud Enterprise Server para a versão 29.0.16.16, 30.0.17.9, 31.0.14.5, 32.0.9 ou 33.0.3.