CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 08 Oct 2026 18:23

Alerta de Seguridad: ONLYOFFICE Docs - Path Traversal y RCE

Alerta de Seguridad: ONLYOFFICE Docs - Path Traversal y RCE

CVE-2021-3199 (CVSS 9.8): traversal de rutas en ONLYOFFICE Docs puede permitir RCE. CISA confirma explotación activa; remediación urgente.

Resumen de la alerta

CVE-2021-3199 es una vulnerabilidad crítica de traversal de rutas en ONLYOFFICE Docs/DocumentServer. CISA confirmó explotación activa al incorporarla a KEV. Cuando JWT está en uso, una secuencia /.. en un parámetro de carga de imágenes puede escapar de la ruta autorizada y podría permitir ejecución remota de código.

Riesgo

  • CVSS: 9.8 crítica.
  • CWE: CWE-22.
  • Impacto: RCE, acceso o modificación de archivos y compromiso del servidor documental.
  • Explotación: activa, confirmada por CISA KEV.
  • Ransomware: uso desconocido.

Alcance

Afecta a ONLYOFFICE Docs, también conocido como DocumentServer. El changelog oficial identifica la corrección en la versión 5.6.3; se recomienda migrar a una versión actual y soportada.

Remoto; carga de imágenes manipulada con secuencia /.. cuando JWT está en uso; path traversal con potencial ejecución remota de código (RCE).

  • ONLYOFFICE Docs / DocumentServer vulnerable; corrección registrada por el fabricante en 5.6.3. Actualizar a una versión actual y soportada.
CVEs (1)
CVE-2021-3199

Acciones prioritarias

  • Actualizar ONLYOFFICE Docs siguiendo las instrucciones del fabricante y verificar la versión efectiva.
  • Priorizar instancias expuestas a Internet; la fecha límite FCEB informada por CISA es el 11 de octubre de 2026.
  • Si no puede parchear inmediatamente, restringir acceso por VPN, ACL o segmentación. No considerar estas medidas un reemplazo del parche.
  • Buscar solicitudes de carga de imágenes con secuencias .., escrituras inusuales, procesos secundarios y archivos nuevos.
  • Aplicar el triage forense de CISA para determinar si hubo explotación antes de actualizar.
  • Rotar claves JWT y credenciales accesibles desde el servidor ante cualquier indicio de compromiso.
  • Descontinuar el producto si no hay mitigación viable.
▶
[INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·