ONLYOFFICE 插件 SSRF 通报:管理后台也需要限制出站访问

解读 CERT/CC VU#943094,明确管理员权限前提、受影响插件和可采取的隔离措施。

本文目录

先看通报的前提条件

CERT/CC 于 2026 年 9 月 8 日发布 VU#943094,关联 CVE-2026-84282,涉及 ONLYOFFICE ownCloud 集成插件 9.12 的 SSRF。通报描述的利用者需要已认证管理员权限,通过文档服务器地址配置影响服务器出站请求;不应将其写成任意匿名访客都能利用。

核对插件与文档服务之间的连接

建议核对 ownCloud 实例、插件版本、文档服务地址和可修改配置的账号。文件协作服务器如果能访问数据库、内部管理服务或云元数据接口,其出站权限需要单独审视。管理账号权限较高并不意味着它应能借助应用读取任意内部资源。

补丁状态按通报时间理解

截至该通报 2026 年 9 月 8 日版本,CERT/CC 表示尚无可用官方补丁,并建议停用或移除插件、限制出站目标。部署时应继续核对厂商后续发布;不能把这个历史状态写成永久没有补丁。若暂时隔离插件,应向使用者说明受影响的在线编辑流程。

联调应同时覆盖允许与拒绝

在自有测试环境验证批准的文档服务正常连接、不在允许范围的目标被拒绝,并检查重定向后的目的地。保留配置变更和出站审计记录,再回归预览、编辑及保存。接入 WAF 后仍需要这些出站检查,因为前端请求过滤无法替应用决定内部网络权限。

参考资料

CERT/CC VU#943094

继续阅读

查看相关内容

返回行业资讯 联系技术支持