Docs

Upstream-CVE-Status (ownCloud 10.16.x)

Maintained by BW-Tech GmbH. Stand: 11. Juni 2026.

Dieses Dokument beantwortet die Frage, ob die Fixes der ownCloud-Server-Releases 10.16.0 bis 10.16.3 (inklusive der CVE-Fixes) in ownCloud.online 11.0.2 enthalten sind. Es dient als technische Bestätigung für Kunden- und Partneranfragen.

Fork-Basis

ownCloud.online wurde nicht bei ownCloud 10.15.3 geforkt. Die Code-Basis entspricht dem upstream owncloud/core master-Stand vom 17. Februar 2026 (Commit 8b013714aa8). Dieser Stand liegt nach der Substanz der Releases 10.16.0, 10.16.1 und 10.16.2. Per git merge-base --is-ancestor ist belegt, dass sämtliche Fix-Commits dieser Releases Vorfahren unseres main sind.

Status je Release

10.16.0 und 10.16.1 — vollständig enthalten (Fork-Basis)

Upstream-Fix Status
Härtung der Remote-Service-Auflösung (10.16.0) enthalten (Fork-Basis)
SVG-Sanitization vor ImageMagick (#41433) enthalten (291d80a0597)
Federation-Token-Exchange: keine leeren Tokens (#41434) enthalten (6eb8a90b010)
PHP-Dependency-Updates enthalten bzw. durch neuere Versionen ersetzt

10.16.2 — vollständig abgedeckt

Enthielt ausschließlich Dependency-Updates (u. a. phpseclib 3.0.50). ownCloud.online liefert phpseclib 3.0.52 aus — neuer als 10.16.2.

10.16.3 — vollständig nachgezogen am 11.06.2026

Upstream-Fix CVE Status in ownCloud.online
symfony/routing 5.4.52 CVE-2026-45065 behoben: wir liefern 7.4.13 (Fix-Versionen: 5.4.52 / 6.4.40 / 7.4.12+); 7.4.13 schließt zusätzlich CVE-2026-48784
phpseclib 3.0.52 CVE-2026-40194 bereits enthalten (exakt die Fix-Version)
IDOR in WebDAV-Comments-API (#41558) — (OC10-intern) backported (71b7d261e6c, cherry-pick von 7d7aabb992d)
AppConfigController-Reads nur für Voll-Admins, OC10-75 (#41550) — (OC10-intern) backported (b60916e3b81, cherry-pick von b5673841a8f)
Korrekte User-ID bei E-Mail-Änderung (#41539) backported (188b8508b36) plus Folge-Fix #41574 (d7cdf19f674)
Storage-Backend identifier alias (#41538) backported (64a710fe128)

Zusätzlich behoben (über 10.16.3 hinaus)

composer audit meldete drei weitere Advisories, die upstream OC10 über die Symfony-5.4.52-Bumps abdeckt und die wir auf unseren neueren Zweigen nachgezogen haben:

CVE Komponente Severity Status
CVE-2026-45067 symfony/mime (CRLF/SMTP-Command-Injection) high behoben: mime 8.0.13
CVE-2026-45070 symfony/mime (Header-Injection) medium behoben: mime 8.0.13
CVE-2026-45068 symfony/mailer (Argument-Injection Sendmail) medium behoben: mailer 7.4.12
CVE-2026-48784 symfony/routing (UrlGenerator-Encoding) behoben: routing 7.4.13

composer audit war nach dem 11.06.2026 zunächst ohne Befund; am 16.–18.06.2026 neu veröffentlichte Dependency-Advisories siehe folgende Sektion.

Neue Dependency-Advisories — 22.06.2026 nachgezogen

Nach dem 11.06. neu veröffentlichte Advisories (Reported 16.–18.06.2026), per composer audit erkannt und durch Patch-Bumps innerhalb der bestehenden Constraints (guzzle ^7.10, phpseclib ^3.0, psr7 transitiv) geschlossen:

CVE Komponente Severity Status in ownCloud.online
CVE-2026-55767 guzzlehttp/guzzle (Dot-only Cookie-Domain matcht alle Hosts) medium behoben: guzzle 7.12.2 (Fix ab 7.12.1)
CVE-2026-55568 guzzlehttp/guzzle (stiller HTTPS-Proxy-Downgrade auf Cleartext) medium behoben: guzzle 7.12.2
CVE-2026-55766 guzzlehttp/psr7 (CRLF-Injection in HTTP-Start-Line) medium behoben: psr7 2.12.2 (Fix ab 2.12.1)
GHSA-m557-wrgg-6rp4 phpseclib/phpseclib (X.509-AIA SSRF, ohne CVE-ID) medium behoben: phpseclib 3.0.55 (Fix ab 3.0.54)

composer audit ist seit dem 22.06.2026 wieder ohne Befund; ein blockierender CI-Job (composer audit --locked) sichert den Stand künftig automatisch ab.

Frontend-Bibliotheken (SEC-07, 22.06.2026)

build/package.json erbt alte Frontend-Libs aus dem Upstream. core/vendor ist committet und wird verbatim ausgeliefert (der Build-postinstall-Symlink ist ein No-op, solange core/vendor existiert) — Patches an core/vendor sind also durable.

Lib Version CVE Status in ownCloud.online
jQuery 2.1.4 CVE-2020-11022 / CVE-2020-11023 behobenrxhtmlTag-Self-Closing-Expansion in core/vendor/jquery/dist/jquery{,.min}.js neutralisiert (Backport des jQuery-3.5.0-htmlPrefilter-Fixes); API-kompatibel
jQuery UI 1.10.0 CVE-2021-41182/41183/41184 offen — geringe Exposition (User-Daten erreichen die betroffenen Widget-Optionen position.of/*Text praktisch nicht); empfohlener Fix: getesteter Bump auf 1.13.3
Select2 3.5.4 alt, kein konkret zitierter CVE; Upgrade auf 4.x empfohlen
Bootstrap 3.4.1 3.4.1 IST das Security-Release der 3.x-Linie (fixte u.a. CVE-2019-8331); gepatcht, aber EOL

Durability-Caveat: ein make clean-nodejs-deps + Rebuild würde core/vendor aus unpatchtem yarn neu befüllen → jQuery-Patch dann erneut anwenden (oder auf jQuery 3.5+ migrieren). Der jQuery-Fix ist gegen den offiziellen 3.5.0-Fix geprüft, aber wegen fehlendem JS-Test-Netz (Karma-Suite defekt) nicht laufzeit-verifiziert.

Upstream-master-Delta (über 10.16.3 hinaus)

Das komplette Delta zwischen Fork-Basis und upstream master wurde am 11.06.2026 per git cherry (Patch-Äquivalenz) gesichtet. Zusätzlich zu den 10.16.3-Fixes übernommen:

Upstream-Commit Inhalt Status
42a66ed10ed PHP-8-Deprecations (federation DbHandler, Encryption-Wrapper) backported
9b2278dcc81 Federation mit Instanzen in Unterverzeichnissen backported
5bb332b7aaf htaccess.RewriteBase blockierte API-Requests auf Dateien mit Endungen backported
dbc54ca32e4 dist-URLs für icewind/smb + icewind/streams (Build-Robustheit) backported
47e4d2b9c56 core/signature.json entfernt backported

Bewusst nicht übernommen (geprüft, nicht sicherheitsrelevant): Oracle-Removal (95e3cdec2bd, bei uns toter Code ohne Wirkung), mod_php8-IfModule (a43e3e8ebbd, unter PHP-FPM inert), CI-/Changelog-/Übersetzungs- und Dev-Dependency-Commits.

Einordnung gegenüber ownCloud 10.16.3 / 11.0.0

  • ownCloud 10.x fährt die Symfony-Komponenten auf dem 5.4-LTS-Zweig; ownCloud.online liefert die 7.4er/8.0er-Zweige mit denselben oder neueren Security-Fixes aus.
  • Upstream-Fixes, die nach unserem Fork-Punkt auf owncloud/core master erscheinen, werden regelmäßig gesichtet und per Cherry-pick übernommen (Quell-Commits sind in den Commit-Messages dokumentiert, siehe "cherry picked from commit ...").

Prüfbefehl

bash
git fetch upstream-owncloud-core --tags
git merge-base --is-ancestor <upstream-fix-sha> main && echo enthalten
composer audit