Înapoi la Noutăți
Amenințări

LibreOffice și OpenOffice: breșe permit rularea de cod din foi de calcul

O funcție din LibreOffice și Apache OpenOffice poate fi exploatată pentru a rula cod al atacatorului imediat ce fișierul e deschis — fără avertismentul tipic pentru macrocomenzi. LibreOffice a lansat deja o corecție; OpenOffice încă nu.

LibreOffice și OpenOffice: breșe permit rularea de cod din foi de calcul

O vulnerabilitate recent descoperită în LibreOffice și Apache OpenOffice permite ca o foaie de calcul capcană să ruleze codul unui atacator chiar în momentul deschiderii — fără niciunul dintre avertismentele care protejează de obicei împotriva macrocomenzilor malițioase.

Ce s-a întâmplat

Cercetătorii au descoperit că funcția "database range" din Calc, care permite unei foi de calcul să preia date dintr-o bază de date externă și să le actualizeze automat, poate fi abuzată pentru a încărca și executa cod Java arbitrar. Sursa externă este definită într-un fișier ODB care indică un driver JDBC, iar acel driver poate trimite către un fișier JAR găzduit oriunde, inclusiv pe un server controlat de atacator. Când foaia de calcul se deschide și intervalul se actualizează, programul descarcă JAR-ul și îl execută — fără fereastra de tip "ai încredere în acest document?" specifică macrocomenzilor.

Atacul funcționează doar atunci când suportul Java al aplicației este activat, iar în demonstrația publicată payload-ul deschide pur și simplu aplicația Calculator, ca înlocuitor inofensiv. Cercetătorii precizează că același mecanism ar putea rula orice cod Java ales de atacator, iar tehnica a fost verificată atât pe Windows, cât și pe Linux. Nu există, deocamdată, raportări privind exploatarea în atacuri reale.

Problema a fost raportată independent de două echipe de cercetare — una către LibreOffice, cealaltă în colaborare cu Apache pentru partea de OpenOffice — cu o demonstrație publică ce acoperă ambele produse.

LibreOffice a lansat deja o corecție (CVE-2026-63277) în actualizările din 5 octombrie — versiunile 26.2.5, 26.8.0 și ulterioare nu mai sunt afectate. Apache OpenOffice nu a corectat încă vulnerabilitatea proprie (CVE-2026-59265); toate versiunile până la actuala 4.1.16 inclusiv sunt afectate, iar o corecție este programată pentru 4.1.17.

De ce contează

Securitatea macrocomenzilor este de ani de zile un front cunoscut în atacurile prin documente office, motiv pentru care majoritatea utilizatorilor au învățat să nu aibă încredere în solicitările de "activare a macrocomenzilor". Această vulnerabilitate ocolește complet acea apărare: o foaie de calcul poate ajunge la execuție completă de cod printr-o funcție despre care puțini utilizatori au auzit, fără niciun dialog de avertizare. Orice organizație care deschide frecvent foi de calcul primite din exterior — furnizori, candidați la angajare, parteneri financiari — este expusă până la aplicarea corecției sau a măsurilor de atenuare.

Ce trebuie făcut

  • Actualizați LibreOffice la 26.2.5 / 26.8.0 sau o versiune ulterioară, imediat.
  • Utilizatorii Apache OpenOffice ar trebui să dezactiveze suportul Java din setările aplicației (Tools > Options > Advanced) până la lansarea versiunii 4.1.17, sau să evite deschiderea foilor de calcul din surse neverificate până atunci.
  • Tratați atașamentele tip foaie de calcul primite neașteptat cu aceeași precauție ca documentele cu macrocomenzi activate, indiferent dacă apare sau nu un avertisment.
  • Echipele de securitate ar trebui să semnaleze conexiunile ieșite inițiate de aplicațiile office către gazde necunoscute — un atac real și-ar prelua payload-ul de pe un server la distanță, nu dintr-un fișier local.
DISTRIBUIE