OnlyShells: de XSS para SYSTEM no ONLYOFFICE

Os pesquisadores da BI.ZONE descobriram uma cadeia de vulnerabilidades no ONLYOFFICE Desktop Editors, apelidada de OnlyShells. Para ativá-la, a vítimas só precisam abrir um documento especificamente criado — não é necessário habilitar macros ou realizar quaisquer outras ações adicionais.
A cadeia OnlyShells consiste nos seguintes estágios:
  1. Scripting de site em cruz Três vulnerabilidades de XSS permitiram a injeção de JavaScript em elementos de documento processados pelo editor: CVE-2025-68917 — o campo de edição de comentários; CVE-2025-68935 — o nome da fonte nas configurações de lista multnível; CVE-2025-68936 — o nome da tema de cor.
  2. Execução de código remoto O ONLYOFFICE Desktop utiliza o Chromium Embedded Framework, que inclui o motor JavaScript V8 com a vulnerabilidade rastreada como CVE-2023-2033. Um bug de compilação permite que o atacante obtenha o valor de hole — a representação interna de um slot vazio em arrays JavaScript. Usando type confusion e corrupção de memória, os pesquisadores transformaram a injeção de JavaScript em execução de código remoto.
  3. Elevação de privilégios Depois de obter a execução de código local, os pesquisadores descobriram que o serviço de atualização do ONLYOFFICE permitia operações com arquivos a serem executadas como NT AUTHORITY\SYSTEM, completando a cadeia e levando à completa comprometimento do Windows (CVE-2026-4103).
Juntas, essas vulnerabilidades formaram uma cadeia de RCE de um clique com máximos privilégios.
O mitigação recomendada é atualizar o ONLYOFFICE Desktop Editors para a versão 9.3.0.
Vulnerabilidades
10
CVE-2023-2033
6.4
CVE-2025-68917
6.4
CVE-2025-68935
6.4
CVE-2025-68936
Mais
Pesquisadores
Clément Lecigne
Fornecedor
Onlyoffice
Bi.Zone
Produto
Chromium Embedded Framework
Javascript V8 Engine
Onlyoffice Desktop Editors