Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-10-09
/ 要対応
要対応
2026-10-09(金)配信
ONLYOFFICE Docsにおけるパス・トラバーサルおよびRCEの脆弱性
KEV
ONLYOFFICE Docs Serverにおいて、パス・トラバーサルの脆弱性が確認された。この問題は、JWT(JSON Web Token)が使用されている環境下で、画像アップロード用パラメータに含まれる「/..」シーケンスの処理不備に起因する。CISAの既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境において攻撃に利用されている。攻撃者がこの脆弱性を悪用することで、サーバー上で任意のコードを実行する(RCE)可能性があるため、極めて危険な状態である。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきか
CISAの既知悪用脆弱性カタログ(KEV)に登録されており、遠隔からサーバー上で任意のコードを実行される危険があるため。
影響
攻撃者によりサーバー内の任意の場所へファイルを保存され、最終的にリモートから任意のコードを実行される恐れがある。これにより、システムの完全な制御奪取や情報漏洩につながる可能性がある。
対応策
ONLYOFFICE Docs バージョン 5.6.3 以降へアップデートを適用すること。
ベンダーの公開情報: https://github.com/ONLYOFFICE/DocumentServer/blob/903fe5ab7a275bd69c3c3346af2d21cf87ebeabf/CHANGELOG.md#563
出典:
https://nvd.nist.gov/vuln/detail/CVE-2021-3199
この日のほかの要対応
ProFTPD における不適切なアクセス制御による任意ファイル操作の脆弱性
Strapi における機密情報の平文保存および情報漏洩の脆弱性
Apache Struts におけるリモートコード実行の脆弱性
ISC BIND におけるデータ処理不備によるサービス拒否の脆弱性
2026-10-09 の内容をすべて読む(全20件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →