PT-2026-45535 · Nextcloud · Nextcloud Enterprise Server+1

·

CVE-2026-45691

·

Publicado

2026-06-01

·

Atualizado

2026-07-22

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Nextcloud Server versões 32.0.0 até 32.0.8 Nextcloud Server versões 33.0.0 até 33.0.2 Nextcloud Enterprise Server versões anteriores a 29.0.16.16 Nextcloud Enterprise Server versões anteriores a 30.0.17.9 Nextcloud Enterprise Server versões anteriores a 31.0.14.5 Nextcloud Enterprise Server versões anteriores a 32.0.9 Nextcloud Enterprise Server versões anteriores a 33.0.3
Description Um cookie de sessão pré-2FA, gerado após o usuário fornecer a senha com sucesso, mas antes de concluir a verificação de senha de uso único baseada no tempo (TOTP), pode ser reutilizado como um token Bearer. Isso permite que um invasor se autentique em endpoints DAV, concedendo acesso de leitura e gravação não autorizado e ignorando a autenticação de dois fatores obrigatória.
Recommendations Atualize o Nextcloud Server para a versão 32.0.9 ou 33.0.3. Atualize o Nextcloud Enterprise Server para a versão 29.0.16.16, 30.0.17.9, 31.0.14.5, 32.0.9 ou 33.0.3.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NEXTCLOUD-2026-45691
CVE-2026-45691
GHSA-MP6X-G55J-W9JW

Produtos afetados

Nextcloud Enterprise Server
Nextcloud Server