Эксперты предупредили о цепочке уязвимостей OnlyShells в ONLYOFFICE

Эксперты предупредили о цепочке уязвимостей OnlyShells в ONLYOFFICE

Эксперты BI.ZONE выявили цепочку уязвимостей в офисном пакете ONLYOFFICE Desktop Editors. С ее помощью злоумышленники могли повысить привилегии в системе. ONLYOFFICE Desktop Editors — офисный пакет с открытым исходным кодом. По данным компании, им пользуются более 15 млн человек по всему миру. Около 30% российских компаний могут применять это программное обеспечение.

Группа исследования уязвимостей BI.ZONE выявила несколько проблем в ONLYOFFICE Desktop Editors, которым были присвоены идентификаторы CVE. По шкале CVSS 3.1 уязвимости CVE-2025-68917, CVE-2025-68935 и CVE-2025-68936 получили оценку 6,4. Также специалисты обнаружили в продукте уязвимости CVE-2026-41030 и CVE-2023-2033. Компанию-разработчика проинформировали об угрозах в рамках политики ответственного разглашения, после чего она выпустила обновление, которое их устраняет.

Угроза затрагивает компании, использующие ONLYOFFICE в качестве сервиса для просмотра и редактирования офисных цифровых документов. Уязвимости возникли из-за недостаточной проверки пользовательских данных и использования устаревших зависимостей. 

При эксплуатации уязвимостей CVE-2023-2033, CVE-2025-68917, CVE-2025-68935 и CVE-2025-68936 злоумышленник мог добиться выполнения произвольного кода в операционной системе. Для этого жертве достаточно было открыть офисный документ, специально подготовленный атакующим. После выполнения кода злоумышленник мог воспользоваться CVE-2026-41030 и повысить доступ до привилегированного пользователя в системах с Windows.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.