CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs
CVE-2021-3199: explotación activa contra ONLYOFFICE Docs
CISA incorporó CVE-2021-3199 a su catálogo Known Exploited Vulnerabilities (KEV) el 8 de octubre de 2026, lo que confirma que esta vulnerabilidad está siendo explotada activamente. La falla afecta a ONLYOFFICE Docs (DocumentServer) y fue evaluada con CVSS 9.8, severidad crítica. El plazo indicado para organismos federales civiles de Estados Unidos es el 11 de octubre de 2026, pero cualquier organización que opere el producto debería tratar la remediación como urgente.
La vulnerabilidad corresponde a CWE-22: limitación incorrecta de una ruta a un directorio restringido. Según la descripción publicada por CISA, el problema aparece cuando se utiliza JWT y un parámetro de carga de imágenes acepta una secuencia /... Esa entrada puede permitir atravesar rutas previstas por la aplicación y, bajo condiciones explotables, derivar en ejecución remota de código (RCE).
Análisis Técnico
Vector de Ataque
El punto central es una validación insuficiente de rutas en el flujo de carga de imágenes. Una aplicación segura debe normalizar la ruta recibida, rechazar componentes de navegación como .. y comprobar que el destino final permanezca dentro del directorio autorizado. En este caso, una secuencia especialmente construida en el parámetro afectado puede escapar del contexto esperado.
La mención específica de JWT no significa que el token elimine el riesgo. La autenticación o firma de una solicitud solo acredita su origen dentro del modelo de confianza configurado; no sustituye la validación del nombre, ruta o contenido de un archivo. Si un atacante logra enviar una solicitud válida al componente vulnerable, el traversal puede facilitar escritura o acceso fuera del directorio previsto. CISA advierte que el resultado podría llegar a ejecución remota de código.
- Clase: path traversal, identificada como
CWE-22. - Componente: ONLYOFFICE Docs / DocumentServer.
- Condición señalada: uso de JWT y secuencia
/..en un parámetro de carga de imágenes. - Impacto máximo: ejecución remota de código.
- Estado: explotación activa confirmada por la inclusión en CISA KEV.
Impacto Operacional y de Seguridad
Una explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del servidor documental. Debido a que ONLYOFFICE Docs procesa documentos y mantiene integración con otras plataformas, un compromiso del servicio puede exponer archivos sensibles, credenciales de integración, configuraciones o datos accesibles por la cuenta del proceso.
La posibilidad de RCE eleva el riesgo más allá de una lectura arbitraria de archivos. Dependiendo de los permisos del proceso y de la arquitectura desplegada, un atacante podría ejecutar comandos, implantar persistencia, alterar documentos, utilizar el servidor como punto de pivote o interrumpir el servicio. Los equipos deben evaluar especialmente las instancias expuestas a Internet y aquellas conectadas a repositorios documentales críticos.
CISA indica que el uso en campañas de ransomware es desconocido. Esto no reduce la prioridad: la presencia en KEV ya demuestra explotación real y exige actuar basándose en riesgo, exposición y criticidad del activo.
Productos Afectados
El producto afectado es ONLYOFFICE Docs, también distribuido como DocumentServer. El changelog oficial del fabricante registra la corrección asociada en la versión 5.6.3. Las organizaciones deben identificar la versión exacta instalada, revisar si existen componentes derivados o integraciones que incorporen el servidor y confirmar el estado de soporte con ONLYOFFICE.
CISA advierte además que el problema podría afectar un componente abierto, biblioteca, protocolo o implementación reutilizada por distintos productos. Por ello, el inventario no debe limitarse al nombre comercial: conviene buscar imágenes de contenedor, paquetes y appliances que incluyan DocumentServer.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar sin demora siguiendo las instrucciones del fabricante. Tomar la versión 5.6.3 como referencia de corrección histórica y preferir una versión actual, soportada y completamente parcheada.
- Inventariar todas las instancias de ONLYOFFICE Docs/DocumentServer, incluidas imágenes de contenedor, despliegues integrados y servicios administrados.
- Priorizar sistemas expuestos a Internet y aplicar la guía de CISA BOD 26-04 según exposición, probabilidad de explotación e impacto.
- Restringir temporalmente el acceso mediante VPN, listas de control, proxy inverso o segmentación si no es posible actualizar de inmediato. Estas medidas reducen exposición, pero no reemplazan el parche.
- Revisar telemetría del proxy, servidor web y aplicación buscando solicitudes anómalas de carga de imágenes, secuencias
.., errores de rutas, creación inesperada de archivos y ejecución de procesos secundarios. - Realizar triage forense conforme a los requisitos de CISA antes de asumir que la actualización elimina un compromiso previo.
- Rotar secretos accesibles desde el servidor si existen indicios de explotación, incluyendo claves JWT, credenciales de integración y tokens de servicio.
- Descontinuar el uso del producto o servicio afectado si no existe una mitigación disponible y el riesgo no puede reducirse a un nivel aceptable.
Después de actualizar, valide la versión efectiva en ejecución, recree contenedores desde imágenes confiables y compruebe que no permanezcan réplicas antiguas. La remediación debe acompañarse de búsqueda de compromiso, porque el parche evita nuevas explotaciones pero no elimina artefactos que un atacante ya haya instalado.