CERT/CC publicó el 8 de septiembre de 2026 el aviso VU#943094 sobre una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el plugin de integración de ONLYOFFICE para ownCloud versión 9.12, desarrollado por la empresa Ascensio System SIA. La vulnerabilidad, registrada como CVE-2026-84282, permite a un administrador autenticado forzar al servidor ownCloud a realizar solicitudes de red salientes arbitrarias hacia direcciones controladas por el atacante, incluyendo recursos internos y localhost. En el momento de la publicación no existe un parche oficial: CERT/CC informa de que no ha conseguido contactar con el proveedor. Se recomienda a las organizaciones que utilizan este plugin deshabilitarlo o eliminarlo de inmediato.
Detalles técnicos de la vulnerabilidad
El plugin ONLYOFFICE para ownCloud proporciona funcionalidad de edición de documentos directamente en el entorno de almacenamiento en la nube. Al configurar la conexión con el servidor de documentos ONLYOFFICE, el plugin acepta una URL a través del endpoint /apps/onlyoffice/ajax/settings/address e inicia una conexión con la dirección especificada directamente desde el servidor ownCloud.
Según CERT/CC, la aplicación no restringe ni sanea este parámetro. Un administrador autenticado puede especificar URLs arbitrarias, incluidas direcciones de la red interna o localhost (127.0.0.1), que no son accesibles desde el exterior. Las solicitudes salientes se ejecutan en nombre del servidor ownCloud, lo que constituye una manifestación clásica de SSRF.
Un riesgo adicional lo constituye un canal lateral basado en las diferencias de las respuestas del servidor. Tal como describe CERT/CC, la diferencia entre los errores de conexión y los errores de negociación SSL/TLS permite al atacante determinar el estado de los puertos TCP —si están abiertos o cerrados—. Esto hace posible realizar reconocimiento de la red interna y enumeración de puertos utilizando el servidor ownCloud como proxy.
Es importante señalar que para la explotación se requiere acceso autenticado con privilegios de administrador al panel de administración de ownCloud. Esto reduce significativamente el círculo de posibles atacantes, pero no elimina el riesgo: una cuenta de administrador comprometida o un insider con los privilegios correspondientes pueden aprovechar la vulnerabilidad.
Evaluación del impacto
Según CERT/CC, una explotación exitosa permite:
- Iniciar solicitudes de red salientes arbitrarias en nombre del servidor ownCloud
- Acceder a servicios en localhost que no son accesibles desde el exterior
- Realizar reconocimiento de la red interna y escaneo de puertos a través de canales laterales en las respuestas
- Utilizar la infraestructura de ownCloud como proxy para enviar contenido malicioso a sistemas objetivo
- Ampliar la superficie de ataque para la posterior explotación de servicios internos
Están expuestas a mayor riesgo las organizaciones que han desplegado ownCloud con el plugin ONLYOFFICE en redes corporativas en las que el servidor ownCloud tiene acceso a recursos internos: bases de datos, API de servicios internos, sistemas de gestión de la infraestructura. En estos entornos, una vulnerabilidad SSRF puede convertirse en un punto de entrada para movimiento lateral.
En el momento de la publicación, CERT/CC no dispone de datos sobre explotación activa de esta vulnerabilidad, ni se ha encontrado código de exploit público. No se ha asignado una puntuación CVSS.
Recomendaciones prácticas
CERT/CC indica que no existe un parche oficial y que no se ha recibido ninguna respuesta del proveedor. En estas condiciones se recomiendan las siguientes medidas:
- Deshabilitar o eliminar el plugin ONLYOFFICE de ownCloud hasta que se publique una versión corregida. Este es el método más fiable para eliminar la vulnerabilidad.
- Restringir las conexiones salientes del servidor ownCloud a nivel de red. Las reglas del cortafuegos deben permitir tráfico saliente solo hacia direcciones previamente autorizadas, bloqueando el acceso a subredes internas y a localhost.
- Implantar monitorización de las solicitudes administrativas al endpoint
/apps/onlyoffice/ajax/settings/address. La correlación de dichas solicitudes con posteriores conexiones salientes del servidor ownCloud a direcciones de los rangos loopback (127.0.0.0/8), redes privadas (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) u otros destinos atípicos puede indicar un intento de explotación. - Realizar una auditoría de las cuentas de administradores de ownCloud: asegurarse de la ausencia de privilegios excesivos y habilitar la autenticación multifactor para el acceso administrativo.
La vulnerabilidad ha sido confirmada por CERT/CC para la versión 9.12 del plugin. En el aviso publicado no hay información sobre si otras versiones se ven afectadas, por lo que no se deben extrapolar conclusiones a versiones distintas sin datos adicionales.
Las organizaciones que utilizan el plugin ONLYOFFICE para ownCloud versión 9.12 deben deshabilitarlo de inmediato y aplicar restricciones al tráfico saliente a nivel de red. La ausencia de respuesta por parte del proveedor hace que los plazos de publicación de un parche sean inciertos, por lo que no conviene confiar en una corrección rápida: es necesario implementar de forma autónoma las medidas de protección.