Nextcloud : cinq failles corrigées, dont élévation de privilèges
Le CERT-FR signale cinq vulnérabilités dans Nextcloud (Server, Team Folders, files_lock, Collectives) : élévation de privilèges, déni de service et atteinte à la confidentialité des données.
Le CERT-FR a publié l'avis CERTFR-2026-AVI-1283 le 9 octobre, qui relaie cinq vulnérabilités dans les produits Nextcloud. Les correctifs sont décrits dans les avis de sécurité GitHub publiés par l'éditeur le 8 octobre.
Produits et versions concernés
Les failles touchent plusieurs composants de l'écosystème Nextcloud. Versions corrigées :
- Server : 32.0.12 (branche 32.0.x), 33.0.6 (branche 33.0.x), 34.0.1 (branche 34.0.x)
- Team Folders : correctifs répartis de 13.1.8 jusqu'à 22.0.1 selon la branche (14.0.12, 15.3.13, 16.0.16, 17.0.16, 18.1.14, 19.1.19, 20.1.15, 21.0.8)
- files_lock : 33.0.6 (branche 33.0.x)
- Collectives : 4.4.1
Ce que permettent les failles
Les CVE couvrent quatre catégories de risque : élévation de privilèges, contournement de la politique de sécurité, déni de service à distance et atteinte à la confidentialité des données. Les identifiants :
Le détail par CVE figure dans les avis GitHub de l'éditeur (GHSA-22w9-gpgv-pcgc et suivants), qui restent la source de référence pour la correspondance entre identifiant, composant et correctif.
État de l'exploitation
Ni le CERT-FR ni les avis Nextcloud ne mentionnent d'exploitation en cours. Aucun code d'exploitation public n'est signalé à ce stade.
Que faire
- Identifiez les composants déployés (Server, mais aussi Team Folders, files_lock, Collectives — souvent oubliés dans l'inventaire).
- Mettez à jour chaque composant vers la version corrigée correspondant à votre branche.
- Sur une instance exposée, vérifiez les journaux d'authentification et d'accès aux dossiers partagés pour la période précédant la mise à jour.
Contexte
Nextcloud est massivement auto-hébergé, y compris dans des administrations et des PME qui l'ont choisi comme alternative souveraine aux suites cloud américaines. C'est précisément ce profil — déploiement à la main, mises à jour appliquées composant par composant — qui laisse traîner les applications annexes comme Team Folders ou files_lock bien après que le Server principal a été corrigé. L'élévation de privilèges au menu de cet avis vaut un passage en revue complet, pas une simple montée de version du cœur.