OnlyShells: de XSS para SYSTEM no ONLYOFFICE
Técnicas e Métodos de Ataque2026-08-05, 08:17
Os pesquisadores da BI.ZONE descobriram uma cadeia de vulnerabilidades no ONLYOFFICE Desktop Editors, apelidada de OnlyShells. Para ativá-la, a vítimas só precisam abrir um documento especificamente criado — não é necessário habilitar macros ou realizar quaisquer outras ações adicionais.
A cadeia OnlyShells consiste nos seguintes estágios:
-
Scripting de site em cruz Três vulnerabilidades de XSS permitiram a injeção de JavaScript em elementos de documento processados pelo editor: CVE-2025-68917 — o campo de edição de comentários; CVE-2025-68935 — o nome da fonte nas configurações de lista multnível; CVE-2025-68936 — o nome da tema de cor.
-
Execução de código remoto O ONLYOFFICE Desktop utiliza o Chromium Embedded Framework, que inclui o motor JavaScript V8 com a vulnerabilidade rastreada como CVE-2023-2033. Um bug de compilação permite que o atacante obtenha o valor de hole — a representação interna de um slot vazio em arrays JavaScript. Usando type confusion e corrupção de memória, os pesquisadores transformaram a injeção de JavaScript em execução de código remoto.
-
Elevação de privilégios Depois de obter a execução de código local, os pesquisadores descobriram que o serviço de atualização do ONLYOFFICE permitia operações com arquivos a serem executadas como NT AUTHORITY\SYSTEM, completando a cadeia e levando à completa comprometimento do Windows (CVE-2026-4103).
Juntas, essas vulnerabilidades formaram uma cadeia de RCE de um clique com máximos privilégios.
O mitigação recomendada é atualizar o ONLYOFFICE Desktop Editors para a versão 9.3.0.
Vulnerabilidades
Mais
Pesquisadores
Fornecedor
Produto