Nextcloud-Webseite erst kompromittiert - dann offline

  Lars Müller   Lesezeit: 5 Minuten  🗪 12 Kommentare Auf Mastodon ansehen

Die offizielle Nextcloud-Webseite liefert derzeit offenbar nicht den gewohnten Inhalt aus. Stattdessen berichten Nutzer von einer fremden „CloudBox“-Seite, Fehlern und längerer Nichterreichbarkeit. Nach dem jüngsten Datenleck sorgt das für zusätzliche Unruhe in der Community.

nextcloud-webseite erst kompromittiert - dann offline

Stand: 20. Juli 2026, 09:39 Uhr MESZ

Die offizielle Webseite von Nextcloud sorgt derzeit für Verwirrung. Wer nextcloud.com in den letzten 12 Stunden aufgerufen hat, bekam beim Abruf nicht die bekannte Nextcloud-Seite angezeigt, sondern eine generische Cloud-Webseite mit dem Namen „CloudBox“. Unten steht „© 2026 CloudBox“. Das sieht nicht nach einer normalen Wartungsseite aus und auch nicht nach einer regulären Ankündigung von Nextcloud. Stand jetzt ist die Seite offline.

In der Community wird der Vorfall bereits seit dem Abend des 19. Juli 2026 diskutiert. Auf Reddit berichten Nutzerinnen und Nutzer ebenfalls, dass sie statt der Nextcloud-Seite eine CloudBox-Seite gesehen haben. Andere melden 404-Fehler oder zeitweise Verbindungsprobleme. Kurz gesagt: Die Webseite ist offenbar nicht zuverlässig erreichbar beziehungsweise liefert Inhalte aus, die dort nicht hingehören. Links zu den Meldungen findet ihr am Ende des Artikels.

Eine offizielle Erklärung von Nextcloud lag zum Zeitpunkt dieses Artikels noch nicht vor. Genau das macht die Sache für viele Nutzerinnen, Nutzer und Admins unangenehm.

Update: 10:40 Uhr

eine kurze Info seitens Nextcloud. Mehr nicht. 

https://mastodon.xyz/@nextcloud/116951395611670343

Update: 

mittlerweile hatte sich Christoph Weissthaner - Senior Communications Manager gemeldet auf diesen Artikel. Zitat:

Hallo Lars,

kurz zum Artikel von heute:

Am Sonntagnachmittag haben wir ein Problem mit der Hosting-Infrastruktur bemerkt, durch das unsere Website nicht erreichbar ist. Wir stellen sie derzeit anhand eines Backups wieder her.

Betroffen ist lediglich nextcloud.com; Updates und Downloads sind davon nicht beeinträchtigt. Da auf diesem Server keine für den Nextcloud-Betrieb relevanten Daten gespeichert sind, hat dies keine Auswirkungen auf Nutzer oder Kunden. Wir stehen in Kontakt mit der Community über unsere Social-Media-Kanäle und geben ein Update, sobald die Website wieder verfügbar ist.

CloudBox statt Nextcloud

Die ausgelieferte Seite nennt sich „CloudBox“ und bewirbt eine private Cloud-Plattform. Dort finden sich Menüpunkte wie „Products“, „Solutions“, „Enterprise“, „Pricing“ und ein Button mit der Aufschrift „Start Free“. Das passt nicht zum normalen Webauftritt von Nextcloud.

Ob die Webseite kompromittiert wurde, ob es ein Problem mit DNS, Deployment oder Hosting gibt, lässt sich ohne Aussage von Nextcloud nicht sicher sagen. Der Verdacht liegt aber nahe, dass zumindest die Webpräsenz selbst ein Sicherheitsproblem hat oder falsch ausgeliefert wird.

Besonders auffällig: Auf einer offiziellen Nextcloud-Sicherheitsseite waren zusätzlich fremde externe Links zu sehen, die thematisch nichts mit Nextcloud zu tun haben. Solche Spam-Links kennt man typischerweise von kompromittierten Webseiten, etwa nach Angriffen auf ein CMS oder eine unsauber abgesicherte Webserver-Umgebung.

Die Community wartet auf eine Erklärung

Im offiziellen Nextcloud-Forum wurde der Vorfall unter dem Titel „Nextcloud.com offline?“ diskutiert. Dort wird unter anderem kritisiert, dass es bisher keine sichtbare Kommunikation auf den üblichen Kanälen gegeben habe. Auch auf Reddit ist die Unsicherheit deutlich zu sehen.

Einige Nutzer vermuten einen Hack, andere halten auch DNS- oder Infrastrukturprobleme für möglich. Belegt ist davon bisher nichts. Klar ist aber: Wenn eine offizielle Projektwebseite fremde Inhalte ausliefert oder zeitweise nicht erreichbar ist, braucht es schnell eine saubere Einordnung durch das Projekt selbst.

Ungünstiges Timing nach Datenleck

Der Vorfall kommt zu einem schlechten Zeitpunkt. Erst vor wenigen Tagen berichtete Cybernews über ein Datenleck bei Nextcloud. Demnach war durch eine Fehlkonfiguration ein Elasticsearch-Cluster öffentlich erreichbar. Dort sollen rund 367.000 interne Datensätze mit knapp 8 GB Daten gelegen haben.

Laut Cybernews waren darunter unter anderem Rechnungen, Verträge, Mitarbeiterinformationen, E-Mails, Kundendaten und Skripte für Kundeninstallationen. Nextcloud erklärte gegenüber Cybernews, dass es sich um eine Fehlkonfiguration der eigenen Hosting-Infrastruktur gehandelt habe. Die Nextcloud-Software selbst sowie Server von Kunden, Partnern oder anderen Nutzern seien demnach nicht betroffen gewesen.

Ein direkter Zusammenhang zwischen diesem Datenleck und der aktuellen CloudBox-Auslieferung ist nicht belegt. Trotzdem wirkt die zeitliche Nähe natürlich unschön. Gerade bei einem Anbieter, der für Datenschutz, digitale Souveränität und selbstbestimmte Infrastruktur steht, schaut die Community hier genauer hin.

Was bedeutet das für selbst gehostete Nextcloud-Instanzen?

Bisher gibt es keinen belastbaren Hinweis darauf, dass selbst gehostete Nextcloud-Installationen durch diesen Webseiten-Vorfall kompromittiert sind. Auch der Quellcode, GitHub-Repositories oder bestehende Installationen sind nach aktuellem Stand nicht nachweislich betroffen.

Trotzdem ist Vorsicht angebracht. Solange Nextcloud den Vorfall nicht erklärt hat, sollte man über nextcloud.com keine Downloads anstoßen, keine Zugangsdaten eingeben und keine verdächtigen Buttons oder Links auf der ausgelieferten CloudBox-Seite anklicken.

Wer eine eigene Nextcloud betreibt, muss deshalb nicht in Panik verfallen. Sinnvoll ist aber ein kurzer Sicherheitscheck: aktuelle Version, funktionierende Backups, Zwei-Faktor-Authentifizierung für Admin-Konten und ein Blick in die Logs. Das sind ohnehin Dinge, die man bei einer öffentlich erreichbaren Nextcloud nicht zu lange aufschieben sollte.

Kommunikation ist jetzt entscheidend

Technische Fehler können passieren. Auch große Open-Source-Projekte und Unternehmen sind nicht davor geschützt, dass eine Webseite kaputtgeht, kompromittiert wird oder falsch ausgeliefert wird.

Was aber kaum hilft, ist Funkstille. Wenn Nutzerinnen und Nutzer über Stunden fremde Inhalte auf einer offiziellen Projektseite sehen, braucht es eine klare Aussage. Nicht unbedingt sofort einen vollständigen Abschlussbericht, aber zumindest eine kurze Warnung und eine Einordnung, welche Systeme betroffen sein könnten und welche nicht.

Gerade bei Nextcloud ist Vertrauen ein zentraler Punkt. Viele setzen die Software ein, weil sie ihre Daten nicht bei den großen Plattformen ablegen wollen. Dann muss die Kommunikation in einer solchen Situation besonders sauber sein.

Einordnung

Nach aktuellem Stand wirkt die offizielle Nextcloud-Webseite kompromittiert oder zumindest fehlerhaft ausgeliefert. Die CloudBox-Seite gehört sichtbar nicht zum gewohnten Nextcloud-Auftritt. Die zusätzlich beobachteten Spam-Links auf einer offiziellen Nextcloud-Seite verstärken den Verdacht, dass mit der Webpräsenz etwas nicht stimmt.

Nicht belegt ist dagegen, dass selbst gehostete Nextcloud-Server, der Quellcode oder offizielle Update-Kanäle betroffen sind. Auch ein Zusammenhang mit dem zuvor gemeldeten Datenleck ist bisher Spekulation.

Bis Nextcloud selbst eine Erklärung liefert, bleibt nur die vorsichtige Empfehlung: nextcloud.com vorerst meiden, keine Zugangsdaten eingeben, keine Downloads von dort starten und die eigene Instanz wie gewohnt sauber aktuell halten.

Quellen

Tags

Nextcloud, IT Sicherheit

tuxfanmatze
Geschrieben von tuxfanmatze am 20. Juli 2026 um 13:21

Danke für die Info. Die nextcloud.com-Seite ist jetzt im Maintenance Mode und zeigt nichts Komisches mehr an. Es gibt jetzt ein offizielles Next Cloud Statement auf der Community-Seite, über den Community-Link erreichbar:

Hey all,

thanks so much for your questions and interest about the issue with our website.

Sunday afternoon, we had a basic infrastructure issue that took our website down. We are currently restoring it from a backup. Only nextcloud.com is affected, there is no impact on updates or downloads. There is nothing related to Nextcloud operations on that server, so it has no impact on users or customers.

We will let you know once the website is recovered.

Have a good day!

Anna from Nextcloud Developer Relations

The_Raven
Geschrieben von The_Raven am 20. Juli 2026 um 20:40

Anna from Nextcloud. Ist sie echt? 🤔 Tönt wie Dave von der Support-Hotline. 😉

Tim S
Geschrieben von Tim S am 23. Juli 2026 um 11:43

Anna Larch, du findest sie auf der Team-Unterseite :) [https://nextcloud.com/team/]

Max
Geschrieben von Max am 20. Juli 2026 um 17:39

Seite geht wieder. Ist WordPress. Da gibt es doch gerade eine Sicherheitslücke

Markus
Geschrieben von Markus am 21. Juli 2026 um 10:18

Mir stellt sich die Frage, wie ein Infrastrukturproblem zum Anzeigen einer beliebigen, unseriösen Seiten führen kann?

The_Raven
Geschrieben von The_Raven am 21. Juli 2026 um 13:52

Mittlerweilen haben sie bekannt gegeben das es ein Angriff war. Sie suchen noch die Ursache, ein Angriff via Wordpress (wp2shell) kann nicht ausgeschlossen werden.

Stefan
Geschrieben von Stefan am 21. Juli 2026 um 14:21

Das ist nicht sehr gut. Es zeigt, dass OpenSource Hobbyprojekte nun nicht so gut sind wenn es auf kritische verfügbarkeit ankommt. Da gebe ich lieber Geld bei Microsoft aus und habe was durchgehend funtionierendes.

Lucas Peters Admin
Geschrieben von Lucas Peters am 21. Juli 2026 um 14:41

Da ich beruflich mit beiden Systemen zutun habe. Microsoft hatte erfahrungsgemäß in den letzten Jahren mehr Ausfälle :D

The_Raven
Geschrieben von The_Raven am 21. Juli 2026 um 18:57

Das ist Sarkasmus nehme ich an oder? Wenn man schaut wie viele Lücken in den vergangenen Monaten (hauptsächlich durch KI) z.B. im Kernel gefunden wurden und in welcher Zeit diese gefixt wurden ist das wirklich beeindruckend. Bei MS dauerte es teilweise Monate (!) bis solche Lücken gefixt werden bez. wurden. Und bei praktisch jedem Windows-Update schwingt die Angst mit das es wieder irgend etwas zerschiesst. Das einzige was ich hier bemängle ist die Kommunikation seitens Nextcloud. Das finde ich echt schwach das man zuerst von einem "Infrastruktur-Problem" gesprochen hat (auch wenn es genau genommen sogar eines ist) und erst nachträglich und auf Druck "zugegeben" hat das es ein Angriff war. Es ist nie schön einen Fehler zuzugeben, aber nur mit Transparenz entsteht vertrauen. Und so schlimm war es ja vermutlich gar nicht. Da hat wohl einfach jemand vergessen WordPress zu patchen. Und was den WP-Patch angeht weiss ich noch nicht so genau was ich davon halten soll. Aber das ist ein anderes Thema...

mawe
Geschrieben von mawe am 24. Juli 2026 um 09:43

Die Frage ist, was die Probleme bei einer Website - also dem Schaufenster für die Öffentlichkeit - mit kritischer Verfügbarkeit zu tun? Nextcloud ist als Open Source Software durch jeden herunterladbar, überprüfbar, absicherbar usw. Wenn du einen Vertrag mit der Firma nextcloud abschließt, hat doch die Websiteverfügbarkeit nichts, aber auch gar nichts, mit der Sicherheit der eigentlichen Software zu tun. Ich verstehe weiterhin nicht, wie man Nextcloud, es handelt sich um ein Unternehmen, mit einem Hobbyprojekt gleichsetzen kann?

Lars Müller
Geschrieben von Lars Müller am 24. Juli 2026 um 10:00

Es ging bei dem Ausfall nur um die Homepage von Nextcloud. Alle anderen Teile wie Downloadserver, Forum usw. waren nicht davon betroffen.

Ich nutze selber beruflich MS365. Da gibt es auch immer wieder Ausfälle.