Upstream-CVE-Status (ownCloud 10.16.x)
Maintained by BW-Tech GmbH. Stand: 11. Juni 2026.
Dieses Dokument beantwortet die Frage, ob die Fixes der ownCloud-Server-Releases 10.16.0 bis 10.16.3 (inklusive der CVE-Fixes) in ownCloud.online 11.0.2 enthalten sind. Es dient als technische Bestätigung für Kunden- und Partneranfragen.
Fork-Basis
ownCloud.online wurde nicht bei ownCloud 10.15.3 geforkt. Die Code-Basis
entspricht dem upstream owncloud/core master-Stand vom 17. Februar 2026
(Commit 8b013714aa8). Dieser Stand liegt nach der Substanz der Releases
10.16.0, 10.16.1 und 10.16.2. Per git merge-base --is-ancestor ist belegt,
dass sämtliche Fix-Commits dieser Releases Vorfahren unseres main sind.
Status je Release
10.16.0 und 10.16.1 — vollständig enthalten (Fork-Basis)
| Upstream-Fix | Status |
|---|---|
| Härtung der Remote-Service-Auflösung (10.16.0) | enthalten (Fork-Basis) |
| SVG-Sanitization vor ImageMagick (#41433) | enthalten (291d80a0597) |
| Federation-Token-Exchange: keine leeren Tokens (#41434) | enthalten (6eb8a90b010) |
| PHP-Dependency-Updates | enthalten bzw. durch neuere Versionen ersetzt |
10.16.2 — vollständig abgedeckt
Enthielt ausschließlich Dependency-Updates (u. a. phpseclib 3.0.50). ownCloud.online liefert phpseclib 3.0.52 aus — neuer als 10.16.2.
10.16.3 — vollständig nachgezogen am 11.06.2026
| Upstream-Fix | CVE | Status in ownCloud.online |
|---|---|---|
| symfony/routing 5.4.52 | CVE-2026-45065 | behoben: wir liefern 7.4.13 (Fix-Versionen: 5.4.52 / 6.4.40 / 7.4.12+); 7.4.13 schließt zusätzlich CVE-2026-48784 |
| phpseclib 3.0.52 | CVE-2026-40194 | bereits enthalten (exakt die Fix-Version) |
| IDOR in WebDAV-Comments-API (#41558) | — (OC10-intern) | backported (71b7d261e6c, cherry-pick von 7d7aabb992d) |
| AppConfigController-Reads nur für Voll-Admins, OC10-75 (#41550) | — (OC10-intern) | backported (b60916e3b81, cherry-pick von b5673841a8f) |
| Korrekte User-ID bei E-Mail-Änderung (#41539) | — | backported (188b8508b36) plus Folge-Fix #41574 (d7cdf19f674) |
| Storage-Backend identifier alias (#41538) | — | backported (64a710fe128) |
Zusätzlich behoben (über 10.16.3 hinaus)
composer audit meldete drei weitere Advisories, die upstream OC10 über die
Symfony-5.4.52-Bumps abdeckt und die wir auf unseren neueren Zweigen
nachgezogen haben:
| CVE | Komponente | Severity | Status |
|---|---|---|---|
| CVE-2026-45067 | symfony/mime (CRLF/SMTP-Command-Injection) | high | behoben: mime 8.0.13 |
| CVE-2026-45070 | symfony/mime (Header-Injection) | medium | behoben: mime 8.0.13 |
| CVE-2026-45068 | symfony/mailer (Argument-Injection Sendmail) | medium | behoben: mailer 7.4.12 |
| CVE-2026-48784 | symfony/routing (UrlGenerator-Encoding) | — | behoben: routing 7.4.13 |
composer audit war nach dem 11.06.2026 zunächst ohne Befund; am 16.–18.06.2026
neu veröffentlichte Dependency-Advisories siehe folgende Sektion.
Neue Dependency-Advisories — 22.06.2026 nachgezogen
Nach dem 11.06. neu veröffentlichte Advisories (Reported 16.–18.06.2026), per
composer audit erkannt und durch Patch-Bumps innerhalb der bestehenden
Constraints (guzzle ^7.10, phpseclib ^3.0, psr7 transitiv) geschlossen:
| CVE | Komponente | Severity | Status in ownCloud.online |
|---|---|---|---|
| CVE-2026-55767 | guzzlehttp/guzzle (Dot-only Cookie-Domain matcht alle Hosts) | medium | behoben: guzzle 7.12.2 (Fix ab 7.12.1) |
| CVE-2026-55568 | guzzlehttp/guzzle (stiller HTTPS-Proxy-Downgrade auf Cleartext) | medium | behoben: guzzle 7.12.2 |
| CVE-2026-55766 | guzzlehttp/psr7 (CRLF-Injection in HTTP-Start-Line) | medium | behoben: psr7 2.12.2 (Fix ab 2.12.1) |
| GHSA-m557-wrgg-6rp4 | phpseclib/phpseclib (X.509-AIA SSRF, ohne CVE-ID) | medium | behoben: phpseclib 3.0.55 (Fix ab 3.0.54) |
composer audit ist seit dem 22.06.2026 wieder ohne Befund; ein blockierender
CI-Job (composer audit --locked) sichert den Stand künftig automatisch ab.
Frontend-Bibliotheken (SEC-07, 22.06.2026)
build/package.json erbt alte Frontend-Libs aus dem Upstream. core/vendor ist
committet und wird verbatim ausgeliefert (der Build-postinstall-Symlink ist ein
No-op, solange core/vendor existiert) — Patches an core/vendor sind also durable.
| Lib | Version | CVE | Status in ownCloud.online |
|---|---|---|---|
| jQuery | 2.1.4 | CVE-2020-11022 / CVE-2020-11023 | behoben — rxhtmlTag-Self-Closing-Expansion in core/vendor/jquery/dist/jquery{,.min}.js neutralisiert (Backport des jQuery-3.5.0-htmlPrefilter-Fixes); API-kompatibel |
| jQuery UI | 1.10.0 | CVE-2021-41182/41183/41184 | offen — geringe Exposition (User-Daten erreichen die betroffenen Widget-Optionen position.of/*Text praktisch nicht); empfohlener Fix: getesteter Bump auf 1.13.3 |
| Select2 | 3.5.4 | — | alt, kein konkret zitierter CVE; Upgrade auf 4.x empfohlen |
| Bootstrap | 3.4.1 | — | 3.4.1 IST das Security-Release der 3.x-Linie (fixte u.a. CVE-2019-8331); gepatcht, aber EOL |
Durability-Caveat: ein make clean-nodejs-deps + Rebuild würde core/vendor aus
unpatchtem yarn neu befüllen → jQuery-Patch dann erneut anwenden (oder auf
jQuery 3.5+ migrieren). Der jQuery-Fix ist gegen den offiziellen 3.5.0-Fix
geprüft, aber wegen fehlendem JS-Test-Netz (Karma-Suite defekt) nicht laufzeit-verifiziert.
Upstream-master-Delta (über 10.16.3 hinaus)
Das komplette Delta zwischen Fork-Basis und upstream master wurde am
11.06.2026 per git cherry (Patch-Äquivalenz) gesichtet. Zusätzlich zu den
10.16.3-Fixes übernommen:
| Upstream-Commit | Inhalt | Status |
|---|---|---|
42a66ed10ed |
PHP-8-Deprecations (federation DbHandler, Encryption-Wrapper) | backported |
9b2278dcc81 |
Federation mit Instanzen in Unterverzeichnissen | backported |
5bb332b7aaf |
htaccess.RewriteBase blockierte API-Requests auf Dateien mit Endungen | backported |
dbc54ca32e4 |
dist-URLs für icewind/smb + icewind/streams (Build-Robustheit) | backported |
47e4d2b9c56 |
core/signature.json entfernt | backported |
Bewusst nicht übernommen (geprüft, nicht sicherheitsrelevant): Oracle-Removal
(95e3cdec2bd, bei uns toter Code ohne Wirkung), mod_php8-IfModule
(a43e3e8ebbd, unter PHP-FPM inert), CI-/Changelog-/Übersetzungs- und
Dev-Dependency-Commits.
Einordnung gegenüber ownCloud 10.16.3 / 11.0.0
- ownCloud 10.x fährt die Symfony-Komponenten auf dem 5.4-LTS-Zweig; ownCloud.online liefert die 7.4er/8.0er-Zweige mit denselben oder neueren Security-Fixes aus.
- Upstream-Fixes, die nach unserem Fork-Punkt auf
owncloud/coremaster erscheinen, werden regelmäßig gesichtet und per Cherry-pick übernommen (Quell-Commits sind in den Commit-Messages dokumentiert, siehe "cherry picked from commit ...").
Prüfbefehl
git fetch upstream-owncloud-core --tags
git merge-base --is-ancestor <upstream-fix-sha> main && echo enthalten
composer audit