ONLYOFFICE 插件 SSRF 通報:管理后臺也需要限制出站存取
解讀 CERT/CC VU#943094,明確管理員權限前提、受影響插件和可采取的隔離措施。
本文目錄
先看通報的前提條件
CERT/CC 于 2026 年 9 月 8 日發布 VU#943094,關聯 CVE-2026-84282,涉及 ONLYOFFICE ownCloud 集成插件 9.12 的 SSRF。通報描述的利用者需要已認證管理員權限,通過文檔伺服器地址配置影響伺服器出站請求;不應將其寫成任意匿名訪客都能利用。
核對插件與文檔服務之間的連接
建議核對 ownCloud 實例、插件版本、文檔服務地址和可修改配置的帳號。文件協作伺服器如果能存取資料庫、內部管理服務或云元資料接口,其出站權限需要單獨審視。管理帳號權限較高并不意味著它應能借助應用讀取任意內部資源。
補丁狀態按通報時間理解
截至該通報 2026 年 9 月 8 日版本,CERT/CC 表示尚無可用官方補丁,并建議停用或移除插件、限制出站目標。部署時應繼續核對廠商后續發布;不能把這個歷史狀態寫成永久沒有補丁。若暫時隔離插件,應向使用者說明受影響的在線編輯流程。
聯調應同時覆蓋允許與拒絕
在自有測試環境驗證批準的文檔服務正常連接、不在允許范圍的目標被拒絕,并檢查重定向后的目的地。保留配置變更和出站審計記錄,再回歸預覽、編輯及保存。接入 WAF 后仍需要這些出站檢查,因為前端請求過濾無法替應用決定內部網路權限。
