Перейти к содержанию

Взлом Nextcloud через уязвимость RCE в Collabora: разбор инцидента в homelab

7.0/10

Владелец домашнего сервера сообщил о компрометации своего экземпляра Nextcloud через уязвимость выполнения произвольного кода CVE-2025-66208 в плагине richdocumentscode, обеспечивающем интеграцию с Collabora/CODE. Неавторизованный злоумышленник получил доступ с правами веб-сервера www-data примерно на 16 часов, в течение которых автоматизированный бот регулярно проверял доступ, а оператор попытался найти файлы KeePass (.kdbx) и криптокошельки. Инцидент обнаружили случайно после того, как встроенный механизм проверки целостности кода Nextcloud выявил подозрительный файл по завершении обновления. Хотя документация CVE заявляла об исправлении проблемы в версии 25.4.703, используемая в системе версия 26.4.302 оставалась уязвимой, а фактический фикс вошел лишь в релиз 26.4.303 без явной пометки об исправлении безопасности. После обнаружения атаки администратор перенес Nextcloud за VPN, сменил учетные данные и SSH-ключи, а также пересобрал сервер.

Контекст

Nextcloud — это открытая платформа для развертывания персонального облачного хранилища и сервисов совместной работы, поддерживающая редактирование документов через встроенное расширение Collabora Online (richdocumentscode). Уязвимость CVE-2025-66208 представляет собой проблему внедрения команд операционной системы в этом компоненте, позволяющую удаленно выполнять код при использовании определенной конфигурации обратного прокси-сервера [tool-1-1, tool-1-2].

Последствия

Инцидент подчеркивает риски размещения веб-сервисов в открытом доступе и демонстрирует опасность неполных данных в бюллетенях CVE, из-за которых системы остаются уязвимыми даже при регулярном автоматическом обновлении.

Детали атаки и технический анализ

Атака началась с автоматического сканирования уязвимого эндпоинта richdocumentscode, после чего бот каждые три минуты выполнял команду id для проверки работоспособности сессии. За 16 часов активности лишь единожды на одну минуту подключился человек, использовавший стандартный пользовательский агент браузера поверх HTTP/2 для поиска баз данных паролей и криптовалютных кошельков. Анализ сетевого трафика UniFi и системных журналов не выявил загрузки сторонних пейлоадов, выгрузки данных или создания механизмов закрепления в системе. Злоумышленникам не требовалось оставлять бэкдоры, так как сама уязвимость внедрения команд ОС позволяла повторно получать доступ по запросу. Владелец сервера использовал ночное обновление плагинов через cron, однако релиз 26.4.302 не защитил экземпляр, поскольку разработчики не указали в ченджлоге 26.4.303 наличие критического исправления.

Источники

Покрытие источниками

Проверяются выбранные ключевые утверждения, а не истинность всей статьи целиком.

  1. Предварительно: новость слишком свежая

    Взлом Nextcloud через уязвимость RCE в Collabora: разбор инцидента в homelab

  2. Предварительно: новость слишком свежая

    Владелец домашнего сервера сообщил о компрометации своего экземпляра Nextcloud через уязвимость выполнения произвольного кода CVE-2025-66208 в плагине richdocumentscode, обеспечивающем интеграцию с Collabora/CODE.

    • github.com · контекст · заинтересованная сторона
  3. Предварительно: новость слишком свежая

    Хотя документация CVE заявляла об исправлении проблемы в версии 25.4.703, используемая в системе версия 26.4.302 оставалась уязвимой, а фактический фикс вошел лишь в релиз 26.4.303 без явной пометки об исправлении безопасности.

    • github.com · опровергает · заинтересованная сторона