Aller au contenu
Kreomnis.Vigie
CVE-2021-3199Élevée KEV

ONLYOFFICE Docs Server Path Traversal Vulnerability

Publiée le 09/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 09/10/2026 · fenêtre 8 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.

Mitigations recommandées par l’éditeur.
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • ONLYOFFICE Docs Server
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 08/10/2026 · échéance de remédiation fédérale : 11/10/2026

Le contexte

ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.

Vecteur d'attaque

authentification non nécessaire ou authentifiée selon contexte; exploitation via paramètre image/upload

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | ONLYOFFICE Docs Server | JWT usage with image uploads | voir l'avis de l'éditeur |

Statut du correctif : Mitigations recommandées par l’éditeur.

La vulnérabilité

CVE-2021-3199 : RCE via path traversal (traversal)

ONLYOFFICE Docs · Élevée · exploitation observée

ONLYOFFICE Docs Server Path Traversal Vulnerability permettant d’exécuter des commandes lors d’un upload.

Impact : Exécution arbitraire de code sur le serveur

Recommandations

  • Appliquer les correctifs fournis par l’éditeur.
  • Renforcer les contrôles sur les uploads et valider les chemins d’accès.

Ce qu'il faut retenir

Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.

Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#onlyoffice#rce-via-path#exploitee#kev