Mastodon Mastodon Mastodon Mastodon

CERT/CC предупреждает об SSRF-уязвимости в плагине ONLYOFFICE для ownCloud без доступного исправления

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

CERT/CC опубликовал 8 сентября 2026 года предупреждение VU#943094 об уязвимости серверной подделки запросов (SSRF) в плагине интеграции ONLYOFFICE для ownCloud версии 9.12, разработанном компанией Ascensio System SIA. Уязвимость, зарегистрированная как CVE-2026-84282, позволяет аутентифицированному администратору заставить сервер ownCloud выполнять произвольные исходящие сетевые запросы к контролируемым атакующим адресам, включая внутренние ресурсы и localhost. Официального исправления на момент публикации не существует — CERT/CC сообщает, что связаться с вендором не удалось. Организациям, использующим этот плагин, рекомендуется немедленно отключить или удалить его.

Технические детали уязвимости

Плагин ONLYOFFICE для ownCloud предоставляет функциональность редактирования документов непосредственно в среде облачного хранилища. При настройке подключения к серверу документов ONLYOFFICE плагин принимает URL через конечную точку /apps/onlyoffice/ajax/settings/address и инициирует соединение с указанным адресом непосредственно с сервера ownCloud.

По данным CERT/CC, приложение не ограничивает и не санитизирует этот параметр. Аутентифицированный администратор может указать произвольные URL, включая адреса внутренней сети или localhost (127.0.0.1), которые недоступны извне. Исходящие запросы выполняются от имени сервера ownCloud, что является классическим проявлением SSRF.

Дополнительную опасность представляет побочный канал на основе различий в ответах сервера. Как описывает CERT/CC, разница между ошибками подключения и ошибками согласования SSL/TLS позволяет атакующему определять состояние TCP-портов — открыты они или закрыты. Это даёт возможность проводить разведку внутренней сети и перечисление портов, используя сервер ownCloud в качестве прокси.

Важно отметить: для эксплуатации требуется аутентифицированный доступ с правами администратора к панели управления ownCloud. Это существенно сужает круг потенциальных атакующих, однако не устраняет риск — скомпрометированная учётная запись администратора или инсайдер с соответствующими привилегиями могут воспользоваться уязвимостью.

Оценка воздействия

Согласно CERT/CC, успешная эксплуатация позволяет:

  • Инициировать произвольные исходящие сетевые запросы от имени сервера ownCloud
  • Обращаться к сервисам на localhost, недоступным извне
  • Проводить разведку внутренней сети и сканирование портов через побочные каналы ответов
  • Использовать инфраструктуру ownCloud как прокси для отправки вредоносного содержимого целевым системам
  • Расширять поверхность атаки для последующей эксплуатации внутренних сервисов

Наибольшему риску подвержены организации, развернувшие ownCloud с плагином ONLYOFFICE в корпоративных сетях, где сервер ownCloud имеет доступ к внутренним ресурсам — базам данных, API внутренних сервисов, системам управления инфраструктурой. В таких средах SSRF-уязвимость может стать точкой входа для латерального перемещения.

На момент публикации CERT/CC не располагает данными об активной эксплуатации этой уязвимости, публичный код эксплойта также не обнаружен. Оценка CVSS не присвоена.

Практические рекомендации

CERT/CC указывает, что официальный патч отсутствует, а от вендора не получено никакого ответа. В этих условиях рекомендуются следующие меры:

  • Отключить или удалить плагин ONLYOFFICE из ownCloud до выпуска исправленной версии. Это наиболее надёжный способ устранения уязвимости.
  • Ограничить исходящие соединения сервера ownCloud на сетевом уровне. Правила межсетевого экрана должны разрешать исходящий трафик только к заведомо авторизованным адресам, блокируя обращения к внутренним подсетям и localhost.
  • Организовать мониторинг административных запросов к конечной точке /apps/onlyoffice/ajax/settings/address. Корреляция таких запросов с последующими исходящими соединениями сервера ownCloud к адресам из диапазонов loopback (127.0.0.0/8), приватных сетей (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) или иных нетипичных назначений может указывать на попытку эксплуатации.
  • Провести аудит учётных записей администраторов ownCloud: убедиться в отсутствии избыточных привилегий и включить многофакторную аутентификацию для административного доступа.

Уязвимость подтверждена CERT/CC для версии 9.12 плагина. Информация о том, затронуты ли другие версии, в опубликованном предупреждении отсутствует, поэтому распространять выводы на иные версии без дополнительных данных не следует.

Организациям, использующим плагин ONLYOFFICE для ownCloud версии 9.12, следует отключить его немедленно и применить ограничения исходящего трафика на сетевом уровне. Отсутствие ответа от вендора делает сроки выпуска патча неопределёнными, поэтому полагаться на скорое исправление не стоит — защитные меры необходимо реализовать самостоятельно.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.