{"id":315517,"date":"2025-09-09T08:54:29","date_gmt":"2025-09-09T06:54:29","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=315517"},"modified":"2025-09-15T18:00:21","modified_gmt":"2025-09-15T16:00:21","slug":"nextcloud-datenschutzkritischer-bug-in-android-app","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/09\/09\/nextcloud-datenschutzkritischer-bug-in-android-app\/","title":{"rendered":"Nextcloud: Datenschutzkritischer Bug in Android-App?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/09\/09\/nextcloud-data-protection-bug-in-android-app\/\">English<\/a>]In der Android-App f\u00fcr Nextcloud gibt es wohl einen Bug, der im Hinblick auf Datenschutz nicht unkritisch ist. Uploads von Medieninhalten werden auf verschiedene Ordner unterschiedlicher Instanzen (Konten) verteilt, auch wenn der Nutzer das gar nicht so vorgesehen hat.<\/p>\n<p><!--more--><\/p>\n<h2>Nextcloud und die Android-App<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/994c93322c3341a98204399e9088a43b\" alt=\"\" width=\"1\" height=\"1\" \/>Nextcloud ist eine auf einem ownCloud-Fork (entwickelt von Frank Karlitschek) basierende, in PHP seit entwickelte freie Software f\u00fcr das Speichern von Daten (z. B. Dateien, Kalendern, Kontakten etc.) auf einem Server. Das Projekt Nextcloud wird seit 2016 von Karlitschek und weiteren Entwicklern im Team weiter entwickelt.<\/p>\n<p>Im Gegensatz zur Public Cloud von Amazon, Apple, Google, Microsoft k\u00f6nnen Anwender Nextcloud auf einem eigenen Server hosten und behalten die Kontrolle \u00fcber diese Instanz. Der oder die Anwender k\u00f6nnen sowohl \u00fcber eine Weboberfl\u00e4che als auch mit Client-Applikationen (Smartphone und Desktop) auf die Nextcloud-Daten zugreifen. Dies erm\u00f6glicht dem Anwender, auf einen zentralen und konsistenten Datenbestand von vielen Endger\u00e4ten aus zuzugreifen und diesen mit anderen Anwendern optional zu teilen. Neben der Datenhaltung bietet Nextcloud Funktionalit\u00e4ten f\u00fcr Videokonferenzen und verschiedene Office-Applikationen \u00fcber die Weboberfl\u00e4che.<\/p>\n<p><a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.nextcloud.client&amp;pli=1\" target=\"_blank\" rel=\"noopener nofollow\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/HxQsMmPK\/image.png\" alt=\"NextCloud Android-App\" width=\"640\" height=\"607\" \/><\/a><\/p>\n<p>F\u00fcr Android gibt es die in oben gezeigtem Screenshot erw\u00e4hnte App, die den Zugriff auf alle Dateien in der Nextcloud erm\u00f6glicht. \u00dcber die Oberfl\u00e4che der App lassen sich\u00a0Dateien (auch Fotos und Videos) auf den eigenen Nextcloud-Server hochladen, synchronisieren,\u00a0 und mit Dritten teilen. Die App unterst\u00fctzt auch mehrere Nextcloud-Konten gleichzeitig.<\/p>\n<h2>Android-App: Bug schiebt Dateien in mehrere Ordner<\/h2>\n<p>Blog-Leser Sebastian hat mich die Tage per E-Mail kontaktiert (danke daf\u00fcr), weil ihm ein Bug in der Android-App aufgefallen ist, der nicht nur unsch\u00f6n sondern auch Datenschutz-relevant ist. Laut Sebastian hat die aktuelle Android-Version des Nextcloud-Clients (die Version 3.32.3 der Android-App ist am 21.08.2025 erschienen) einen unangenehmen, datenschutzrelevanten Fehler. Voraussetzung, damit der Bug in der Android-App wirksam wird ist:<\/p>\n<ul>\n<li>Der Nutzer hat die Android-App als\u00a0Client f\u00fcr mehrere Nextcloud-Instanzen (d.h. Konten) konfiguriert und verbunden.<\/li>\n<li>Das automatische Hochladen und Synchronisieren von neuen Bildern ist aktiviert (das wird gerne f\u00fcr Smartphone-Kameraaufnahmen gemacht).<\/li>\n<\/ul>\n<p>Sind beide Bedingungen erf\u00fcllt, l\u00e4dt die Android-App neue Dateien in die Nextcloud-Instanzen hoch. Das Problem:<\/p>\n<ul>\n<li>Diese Bilder und Videos landen laut Sebastian zwar, wie in fr\u00fcheren Versionen, automatisch im angegebenen Ordner in der Nextcloud.<\/li>\n<li>Zus\u00e4tzlich wird nun allerdings auch jeweils ein Ordner in den anderen Nextcloud-Instanzen erzeugt und alle Bilder\/Videos werden dort ebenfalls hochgeladen, und dies, obwohl f\u00fcr diese Instanzen gar kein automatischer Upload eingestellt ist.<\/li>\n<\/ul>\n<p>Sebastian merkt an, dass dies nat\u00fcrlich schnell unangenehm werden kann, wenn man z.B. parallel zu einer privaten auch eine gesch\u00e4ftliche Nextcloud-Anbindung nutzt, die durch den Arbeitgeber administriert wird.<\/p>\n<h2>Bug gemeldet, Entwickler sitzen dran<\/h2>\n<p>Sebastian hat den Bug, der den\u00a0Nextcloud Android-Client 3.32.3 betrifft,\u00a0\u00fcber Github gemeldet, siehe den Bug-Tracker-Eintrag <a href=\"https:\/\/github.com\/nextcloud\/android\/issues\/15498\" target=\"_blank\" rel=\"noopener\">Auto-upload goes wild &#8211; possible security breach<\/a> von Anfang September 2025. Zur Zeit arbeitet auch mindestens ein Entwickler aktiv an der Fehleranalyse &#8211; und aktuell ist der Bug-Report bereits als \"closed\" markiert (d\u00fcrfte wohl bald gefixt werden).<\/p>\n<p>Sebastian meint dazu: \"Auf jeden Fall freut sich sicherlich manch einer \u00fcber eine entsprechende Warnung zur aktuellen \"Gefahr\" verbunden mit erh\u00f6hter Aufmerksamkeit f\u00fcr das n\u00e4chste Nextcloud-Update, welches diesen Fehler dann hoffentlich beseitigt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/25\/nextcloud-android-client-synct-sich-zu-tode\/\" rel=\"bookmark\">Nextcloud: Android Client 3.30.1 synct sich zu Tode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/07\/bsi-analyse-von-oss-nextcloud-legt-schwachstellen-offen\/\" rel=\"bookmark\">BSI-Analyse von OSS Nextcloud legt Schwachstellen offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/03\/19\/probleme-und-fixes-nextcloud-chromecast-youtube-samsung-sound-bar\/\" rel=\"bookmark\">Probleme und Fixes: Nextcloud, ChromeCast, YouTube, Samsung Sound Bar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/cdu-erneut-gerettet-deren-nextcloud-server-ist-wieder-online-und-gepatcht\/\" rel=\"bookmark\">CDU erneut gerettet \u2013 deren NextCloud-Server ist wieder online und gepatcht<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]In der Android-App f\u00fcr Nextcloud gibt es wohl einen Bug, der im Hinblick auf Datenschutz nicht unkritisch ist. Uploads von Medieninhalten werden auf verschiedene Ordner unterschiedlicher Instanzen (Konten) verteilt, auch wenn der Nutzer das gar nicht so vorgesehen hat.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,7263,426,7459],"tags":[4308,4346,1171,451,8473,4328],"class_list":["post-315517","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-cloud","category-sicherheit","category-software","tag-android","tag-app","tag-cloud","tag-datenschutz","tag-nextcloud","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315517","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=315517"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315517\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=315517"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=315517"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=315517"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}