Vulnerabilidad en Group-Office (CVE-2026-25511)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/02/2026
Última modificación:
11/02/2026
Descripción
Group-Office es una herramienta de gestión de relaciones con clientes empresariales y de groupware. Antes de las versiones 6.8.150, 25.0.82 y 26.0.5, un usuario autenticado dentro del grupo de Administradores del Sistema puede desencadenar un SSRF completo a través de la URL de descubrimiento de servicio WOPI, incluyendo acceso a hosts/puertos internos. El cuerpo de la respuesta SSRF puede ser exfiltrado a través del sistema de depuración incorporado, convirtiéndolo en un SSRF visible. Esto también permite la lectura completa de archivos del lado del servidor. Este problema ha sido parcheado en las versiones 6.8.150, 25.0.82 y 26.0.5.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* | 6.8.0 (incluyendo) | 6.8.150 (excluyendo) |
| cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* | 25.0.1 (incluyendo) | 25.0.82 (excluyendo) |
| cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* | 26.0.1 (incluyendo) | 26.0.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



