🔥 この記事の詳細
2026-10-09 更新
B
今週中

ONLYOFFICE Docsに、リモートコード実行(RCE)およびセキュリティ制限バイパスを可能にする脆弱性(CVE-2021-3199)

脆弱性🌐 英語ソース
🔢 CVECVE-2021-3199
📅 2026-10-09📰 hkcert
📌 一言でいうと
ONLYOFFICE Docsに、リモートコード実行(RCE)およびセキュリティ制限バイパスを可能にする脆弱性(CVE-2021-3199)が確認されました。この脆弱性は、JWT使用時の画像アップロードパラメータにおけるパストラバーサルに起因します。既に野生での悪用が確認されており、影響を受けるバージョンは5.6.3未満です。
🔍該当判定
  • 自社サーバーやクラウド上で「ONLYOFFICE Docs」を運用している
  • 「ONLYOFFICE Document Server」のバージョンが 5.6.3 未満である
  • ONLYOFFICEの機能で「JWT(JSON Web Token)」による認証を利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
ONLYOFFICE Document Serverをバージョン 5.6.3 以降に速やかにアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ONLYOFFICE Docs CVE-2021-3199 対応について

お疲れさまです。ONLYOFFICE Docsの脆弱性に関する情報共有です。

■ 概要
ONLYOFFICE Docsにおいて、パストラバーサルを介したリモートコード実行(RCE)が可能な脆弱性が報告されています。本脆弱性は既に悪用が確認されており、リスクレベルは「高」とされています。

■ 影響範囲
- 対象製品: ONLYOFFICE Document Server
- 対象バージョン: 5.6.3 未満

■ 対応手順
1. 現在利用している ONLYOFFICE Document Server のバージョンを確認してください。
2. 5.6.3 未満である場合は、速やかにバージョン 5.6.3 以降へアップデートを適用してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-3199

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] ONLYOFFICE Docs CVE-2021-3199 Mitigation

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in ONLYOFFICE Docs.

■ Overview
A path traversal vulnerability (CVE-2021-3199) has been identified in ONLYOFFICE Docs, which could allow a remote attacker to achieve Remote Code Execution (RCE) and bypass security restrictions. This vulnerability is actively being exploited in the wild.

■ Affected Scope
- Product: ONLYOFFICE Document Server
- Versions: Prior to 5.6.3

■ Remediation Steps
1. Verify the current version of your ONLYOFFICE Document Server installation.
2. If the version is earlier than 5.6.3, immediately update to version 5.6.3 or later.

■ Reference
- CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-3199

Priority: High
Deadline: Immediate