OnlyShells: цепочка уязвимостей в OnlyOffice Desktop Editors — у неё 21 млн пользователей
Специалисты BI.ZONE выявили пять уязвимостей в OnlyOffice Desktop Editors, объединённых в цепочку OnlyShells. Их комбинация позволяет при открытии специально сформированного документа выполнить произвольный код с правами NT AUTHORITY\SYSTEM. Цепочка включает 0-click XSS-уязвимость, эксплуатацию устаревшего движка Chromium V8 и уязвимость службы обновлений, позволяющую подменить скрипт отката MSI-установки. OnlyOffice имеет российские корни — его разработчик «Новые коммуникационные технологии» (ныне «Р7») выпустил на рынок «Р7-Офис» как ответвление от OnlyOffice. «Р7» пока не ответил на запрос SecPost о релевантности уязвимостей для своего продукта.
В ходе анализа защищённости OnlyOffice Desktop Editors, проведённого осенью 2025 года специалистами компании BI.ZONE, было обнаружено пять уязвимостей, объединённых в цепочку OnlyShells. Как сообщается в анализе, цепочка позволяет атакующему получить шелл с правами NT AUTHORITY\SYSTEM на компьютере жертвы при открытии специально сформированного документа.
У OnlyOffice российские корни. Как писал TAdviser, офисный пакет OnlyOffice был разработан нижегородской компанией «Новые коммуникационные технологии» в 2009 году. Разработчики ориентировались на зарубежный рынок, для чего открыли дочернюю компанию в Латвии, через которую развивали бизнес. Права на OnlyOffice были переведены на латвийскую «дочку». Позднее она вышла из структуры «Новых коммуникационных технологий», однако компания в 2018 году выпустила на рынок «Р7-Офис» — ответвление от OnlyOffice. Всего в мире более 21 млн пользователей OnlyOffice, на сайте «Р7» утверждается, что у компании более 8,5 тыс. корпоративных клиентов и 11 млн активных пользователей. Отметим, что компания «Новые коммуникационные технологии» была переименована в «Р7».
OnlyOffice Desktop Editors построен на Chromium Embedded Framework (CEF) и запускается без браузерной песочницы. Как указывается в материале компании BI.ZONE, используемая версия Chromium (109.0.5414.120) устарела ещё в 2023 году. Вместе с редактором устанавливается служба для его обновления, которая действует с максимальными системными правами NT AUTHORITY\SYSTEM.
Цепочка включает три этапа: уязвимость XSS, эксплуатация браузерной уязвимости рендерера и эксплуатация уязвимости службы обновлений с повышением привилегий.
В ходе анализа обнаружены три XSS-уязвимости: CVE-2025-68917 (CVSS 6.4), CVE-2025-68935 (CVSS 6.4) и CVE-2025-68936 (CVSS 6.4). Первая возникает при редактировании комментария из-за отсутствия экранирования пользовательского ввода. Вторая связана с возможностью внедрения JavaScript-кода через название шрифта в модальном окне «Параметры списка». Третья — 0-click уязвимость, срабатывающая при открытии документа через неэкранированное название темы в выпадающем списке.
На втором этапе используется уязвимость CVE-2023-2033 (CVSS 9.3) в JavaScript-движке V8 версии 109.0.5414.120. Как поясняется в сообщении BI.ZONE, ошибка в JIT-компиляторе Turbofan позволяет получить внутреннее значение hole и с помощью type confusion добиться выполнения произвольного кода.
Третий этап — эксплуатация уязвимости службы обновлений CVE-2026-41030 (CVSS 6.2). Служба открывает локальный порт для обмена данными по UDP, и одна из задач удаляет файлы во временном каталоге без валидации. Как указывается в анализе, атакующий может спровоцировать удаление символической ссылки (junction) и получить примитив удаления произвольных файлов от имени NT AUTHORITY\SYSTEM, после чего подменить скрипт отката установки MSI на вредоносный.
Для защиты от OnlyShells необходимо обновить OnlyOffice Desktop Editors до версии 9.3.0.
В 2025 году выручка разработчика офисного ПО «Р7» выросла до 3,3 млрд рублей, а число корпоративных клиентов превысило 8000, чему способствовал рост продаж лицензий и партнёрства с цифровыми платформами. Компания также активно развивала технологические интеграции с VK Tech и «Яндекс 360», укрепляла сотрудничество с регионами и вузами, а также получила несколько престижных ИТ-наград.
«Р7» отмечает на своём сайте, что компания «с уважением относится ко всем участникам рынка офисных программных решений, их разработкам и функционалу, при этом развивает свои продукты самостоятельно с использованием новейших технологий». Подчёркивается, что «Р7-Офис» не является частью каких-либо других решений или компаний, таких как OnlyOffice.
SecPost направил запрос в «Р7», чтобы узнать, являются ли уязвимости, обнаруженные в OnlyOffice, релевантными для «Р7-Офис». На момент выхода материала ответ не поступил.
