Mittwoch · 16.09.2026 Ausgabe 5292 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-84282

6,5 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die ONLYOFFICE-Integration für ownCloud. Über den Einstellungs-Endpunkt, der die Adresse des Document Servers entgegennimmt, wird die vom Benutzer angegebene URL nicht ausreichend geprüft, bevor der Server eine ausgehende Verbindung aufbaut. Ein angemeldeter Administrator kann den Parameter für den Document Server so manipulieren, dass der ownCloud-Server beliebige Anfragen an vom Angreifer gewählte Ziele sendet – auch an den lokalen Rechner selbst oder an Systeme im internen Netz, die von außen nicht erreichbar wären. Da sich die Antworten des Servers je nach Ziel unterscheiden, lassen sich daraus Rückschlüsse ziehen: Angreifer können das interne Netzwerk auskundschaften und offene TCP-Ports aufspüren. Der Server wird dabei als Vermittler missbraucht, der Anfragen im Namen des Angreifers in geschützte Netzbereiche trägt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln