# CVE-2021-3199 : ONLYOFFICE Docs Server Path Traversal Vulnerability

> ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.

- Page canonique : https://kreomnisvigie.com/cve/cve-2021-3199-onlyoffice
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 8 octobre 2026, échéance 11 octobre 2026
- Éditeur : ONLYOFFICE
- Produits : ONLYOFFICE Docs Server
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 9 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 9 octobre 2026 (8 octobre 2026)
- Mots clés : onlyoffice, rce-via-path, exploitee, kev

## Action recommandée

Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.

## Le contexte

ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.

## Vecteur d'attaque

authentification non nécessaire ou authentifiée selon contexte; exploitation via paramètre image/upload

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| ONLYOFFICE Docs Server | JWT usage with image uploads | voir l'avis de l'éditeur |

Statut du correctif : Mitigations recommandées par l’éditeur.

## La vulnérabilité

### CVE-2021-3199 : RCE via path traversal (traversal)

ONLYOFFICE Docs · Élevée · exploitation observée

ONLYOFFICE Docs Server Path Traversal Vulnerability permettant d’exécuter des commandes lors d’un upload.

Impact : Exécution arbitraire de code sur le serveur

## Recommandations

- Appliquer les correctifs fournis par l’éditeur.
- Renforcer les contrôles sur les uploads et valider les chemins d’accès.

## Ce qu'il faut retenir

Appliquez les correctifs fournis et restreignez l’accès aux endpoints sensibles.

Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [Éditeur : ONLYOFFICE advisory](https://github.com/advisories/GHSA-ONLYOFFICE) (vendor)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2021-3199) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2021-3199-onlyoffice. Analyse à usage défensif uniquement.
