Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Group-Office (CVE-2026-25511)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/02/2026
Última modificación:
11/02/2026

Descripción

Group-Office es una herramienta de gestión de relaciones con clientes empresariales y de groupware. Antes de las versiones 6.8.150, 25.0.82 y 26.0.5, un usuario autenticado dentro del grupo de Administradores del Sistema puede desencadenar un SSRF completo a través de la URL de descubrimiento de servicio WOPI, incluyendo acceso a hosts/puertos internos. El cuerpo de la respuesta SSRF puede ser exfiltrado a través del sistema de depuración incorporado, convirtiéndolo en un SSRF visible. Esto también permite la lectura completa de archivos del lado del servidor. Este problema ha sido parcheado en las versiones 6.8.150, 25.0.82 y 26.0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* 6.8.0 (incluyendo) 6.8.150 (excluyendo)
cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* 25.0.1 (incluyendo) 25.0.82 (excluyendo)
cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* 26.0.1 (incluyendo) 26.0.5 (excluyendo)