ONLYOFFICE Docs Server Path Traversal Vulnerability
Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.
- ONLYOFFICE Docs Server
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.
Vecteur d'attaque
authentification non nécessaire ou authentifiée selon contexte; exploitation via paramètre image/upload
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | ONLYOFFICE Docs Server | JWT usage with image uploads | voir l'avis de l'éditeur |
Statut du correctif : Mitigations recommandées par l’éditeur.
La vulnérabilité
CVE-2021-3199 : RCE via path traversal (traversal)
ONLYOFFICE Docs · Élevée · exploitation observée
ONLYOFFICE Docs Server Path Traversal Vulnerability permettant d’exécuter des commandes lors d’un upload.
Impact : Exécution arbitraire de code sur le serveur
Recommandations
- Appliquer les correctifs fournis par l’éditeur.
- Renforcer les contrôles sur les uploads et valider les chemins d’accès.
Ce qu'il faut retenir
Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.
Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor Éditeur : ONLYOFFICE advisory
- nvd NVD