Nur Tage, nachdem Mecklenburg-Vorpommern die Umstellung ihrer Systeme auf Nextclouds Open Source-Lösung ankündigte, berichtete cybernews von einer Sicherheitslücke bei einer ElasticSearch-Datenbank des Unternehmens. Entdeckt wurde die Schwachstelle schon am 18. Mai 2026, veröffentlicht wurde der Bericht am 8. Juli.
Die 7,92 GB umfassende Datenbank enthielt demnach interne Daten des Betreibers, darunter Mitarbeiterdaten, Verträge, Rechnungen mit dazugehörigen E-Mail-Adressen, Informationen von Unternehmenskunden, Daten zu Beta-Testern und Client-Skripte. Verantwortlich für die Lücke war ein Konfigurationsfehler. Kundenserver, so der Betreiber, waren nicht in Gefahr. Die 367.000 Dateneinträge waren allerdings nicht verschlüsselt.
Nextcloud schloss die Sicherheitslücke zwei Tage, nachdem das cybernews-Team Kontakt zum Unternehmen aufnahm.