BookinglyTech News
Software

Nextcloud vulnerable a RCE permite 16h de ejecución remota sin autenticación

El CVE-2025-66208, una inyección de comandos en Collabora, dejó al servidor web de un homelab expuesto durante 16 horas. El atacante ejecutó comandos de forma automática y logró acceder a la sesión de usuario www‑data.

2 min de lecturar/selfhosted0 vistas

Nextcloud, la plataforma de colaboración que se ejecuta en el homelab del usuario, sufrió un ataque de ejecución remota de código (RCE) gracias al CVE‑2025‑66208. La vulnerabilidad se encuentra en el código de richdocumentscode, el motor Collabora/CODE que permite editar documentos Office dentro del navegador.

El atacante consiguió ejecutar comandos como id cada tres minutos durante 16 h sin necesidad de autenticarse. La sesión fue mantenida por un bot automatizado, identificado por un agente genérico de bot. Una única sesión humana, con un navegador real, intentó buscar archivos de bases de datos de gestores de contraseñas (.kdbx) y directorios de carteras de cripto, pero no encontró nada.

El intruso no dejó huellas de persistencia ni descargó cargas maliciosas; la vulnerabilidad era re‑exploitable en cualquier momento, lo que explica la falta de herramientas de exfiltración.

El descubrimiento ocurrió cuando el código de integridad de Nextcloud detectó un archivo malicioso después de una actualización automática. El autor, al observar el alert, apagó el servidor y revisó los logs de tráfico de Unifi, que mostraron tráfico mínimo hacia el servidor de comando y control.

El análisis interno reveló que la versión 26.4.302, que el usuario tenía instalada, seguía siendo vulnerable, a pesar de que el CVE había sido parcheado en 25.4.703 y 26.4.303. La corrección definitiva se lanzó dos días antes de la detección, pero no se marcó explícitamente como una corrección de seguridad en el changelog.

Las medidas inmediatas tomadas incluyeron:

  • Desactivar el servicio de Nextcloud de forma pública y moverlo detrás de la VPN.
  • Rotar credenciales y llaves SSH.
  • Reconstruir y reforzar el servidor web con la ayuda de Claude.

Aún quedan preguntas abiertas:

  • ¿Debería informar al equipo de Nextcloud sobre el hallazgo? La comunidad necesita saber que la versión 26.4.303 corrige el CVE.
  • ¿Qué otras herramientas pueden proteger un homelab contra ataques similares? El WAF de Unifi no impidió la explotación.
  • ¿Es viable continuar ejecutando servicios como Plex y mailinabox en la nube?

El caso subraya la importancia de revisar no solo las notas de seguridad oficiales, sino también los propios logs y la integridad del código después de cada actualización.

Para quienes gestionan entornos de auto‑hosting, la lección es doble: mantener las versiones lo más recientes posible y contar con un mecanismo de detección de cambios en los archivos de la aplicación.

Original