Mastodon Mastodon Mastodon Mastodon

CERT/CC попереджає про SSRF-вразливість у плагіні ONLYOFFICE для ownCloud без доступного патча

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

CERT/CC опублікував 8 вересня 2026 року попередження VU#943094 про вразливість серверної підробки запитів (SSRF) у плагіні інтеграції ONLYOFFICE для ownCloud версії 9.12, розробленому компанією Ascensio System SIA. Вразливість, зареєстрована як CVE-2026-84282, дає змогу автентифікованому адміністратору змусити сервер ownCloud виконувати довільні вихідні мережеві запити до адрес, контрольованих зловмисником, зокрема до внутрішніх ресурсів і localhost. Офіційного виправлення на момент публікації не існує — CERT/CC повідомляє, що зв’язатися з вендором не вдалося. Організаціям, які використовують цей плагін, рекомендується негайно вимкнути або видалити його.

Технічні деталі вразливості

Плагін ONLYOFFICE для ownCloud надає можливість редагування документів безпосередньо в середовищі хмарного сховища. Під час налаштування підключення до сервера документів ONLYOFFICE плагін приймає URL через кінцеву точку /apps/onlyoffice/ajax/settings/address і ініціює з’єднання із зазначеною адресою безпосередньо з сервера ownCloud.

За даними CERT/CC, застосунок не обмежує і не санітизує цей параметр. Автентифікований адміністратор може вказати довільні URL, включно з адресами внутрішньої мережі або localhost (127.0.0.1), які недоступні ззовні. Вихідні запити виконуються від імені сервера ownCloud, що є класичним проявом SSRF.

Додаткову небезпеку становить бічний канал, заснований на відмінностях у відповідях сервера. Як описує CERT/CC, різниця між помилками підключення та помилками узгодження SSL/TLS дає змогу зловмиснику визначати стан TCP-портів — відкриті вони чи закриті. Це дає можливість проводити розвідку внутрішньої мережі та перелік портів, використовуючи сервер ownCloud як проксі.

Варто зазначити: для експлуатації потрібен автентифікований доступ із правами адміністратора до панелі керування ownCloud. Це суттєво звужує коло потенційних зловмисників, однак не усуває ризик — скомпрометований обліковий запис адміністратора або інсайдер із відповідними привілеями можуть скористатися вразливістю.

Оцінка впливу

Згідно з CERT/CC, успішна експлуатація дає змогу:

  • ініціювати довільні вихідні мережеві запити від імені сервера ownCloud
  • звертатися до сервісів на localhost, недоступних іззовні
  • проводити розвідку внутрішньої мережі та сканування портів через бічні канали відповідей
  • використовувати інфраструктуру ownCloud як проксі для надсилання зловмисного вмісту цільовим системам
  • розширювати поверхню атаки для подальшої експлуатації внутрішніх сервісів

Найбільшому ризику піддаються організації, які розгорнули ownCloud із плагіном ONLYOFFICE у корпоративних мережах, де сервер ownCloud має доступ до внутрішніх ресурсів — баз даних, API внутрішніх сервісів, систем керування інфраструктурою. У таких середовищах SSRF-вразливість може стати точкою входу для латерального переміщення.

Станом на момент публікації CERT/CC не має відомостей про активну експлуатацію цієї вразливості, публічний код експлойта також не виявлено. Оцінку CVSS не присвоєно.

Практичні рекомендації

CERT/CC зазначає, що офіційний патч відсутній, а від вендора не отримано жодної відповіді. За таких умов рекомендуються такі заходи:

  • Вимкнути або видалити плагін ONLYOFFICE з ownCloud до випуску виправленої версії. Це найнадійніший спосіб усунення вразливості.
  • Обмежити вихідні з’єднання сервера ownCloud на мережевому рівні. Правила міжмережевого екрана повинні дозволяти вихідний трафік лише до завідомо авторизованих адрес, блокуючи звернення до внутрішніх підмереж і localhost.
  • Організувати моніторинг адміністративних запитів до кінцевої точки /apps/onlyoffice/ajax/settings/address. Кореляція таких запитів із подальшими вихідними з’єднаннями сервера ownCloud до адрес із діапазонів loopback (127.0.0.0/8), приватних мереж (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) або інших нетипових призначень може вказувати на спробу експлуатації.
  • Провести аудит облікових записів адміністраторів ownCloud: переконатися у відсутності надмірних привілеїв і ввімкнути багатофакторну автентифікацію для адміністративного доступу.

Вразливість підтверджена CERT/CC для версії 9.12 плагіна. Інформація про те, чи зачіпає вона інші версії, в опублікованому попередженні відсутня, тому поширювати висновки на інші версії без додаткових даних не слід.

Організаціям, які використовують плагін ONLYOFFICE для ownCloud версії 9.12, слід вимкнути його негайно та застосувати обмеження вихідного трафіку на мережевому рівні. Відсутність відповіді від вендора робить строки випуску патча невизначеними, тому розраховувати на швидке виправлення не варто — захисні заходи необхідно реалізувати самостійно.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.