O vulnerabilitate care afectează atât LibreOffice, cât și Apache OpenOffice permite ca o foaie de calcul special creată să execute cod controlat de atacator chiar în momentul deschiderii fișierului — fără să declanșeze avertismentul de securitate pentru macrocomenzi pe care utilizatorii sunt obișnuiți să îl vadă.
Ce s-a întâmplat
Cercetătorii au descoperit că ambele suite office acceptă funcția de "interval de bază de date" ("database range"): un grup de celule care poate prelua date live dintr-un fișier de bază de date extern (ODB). Acest fișier ODB poate indica spre un driver JDBC — cod Java — găzduit oriunde, inclusiv pe un server la distanță. Când foaia de calcul este deschisă și intervalul se reîmprospătează, programul descarcă automat acel driver și îl rulează. Fiecare componentă a acestui lanț este o funcție legitimă, luată separat; combinate, ele permit execuția de cod fără niciuna dintre fricțiunile de tip "ai încredere în acest document" cerute de macrocomenzi.
Tehnica funcționează doar atunci când suportul Java al aplicației este activat, iar cercetătorii subliniază că, deocamdată, este vorba doar de o demonstrație de concept (PoC) — nu există atacuri confirmate în mediul real. În demonstrația lor, payload-ul a deschis pur și simplu aplicația Calculator, ca înlocuitor inofensiv, dar aceeași cale poate livra și rula cod Java arbitrar, iar metoda funcționează identic pe Windows și Linux.
LibreOffice a lansat deja o remediere, înregistrată ca CVE-2026-63277, în versiunile 26.2.5 și 26.8.0 — versiunile mai vechi rămân expuse. Vulnerabilitatea similară din Apache OpenOffice, CVE-2026-59265, rămâne nepatchuită în versiunea curentă 4.1.16; o remediere este așteptată în 4.1.17, aflată încă în testare.
De ce contează
Foile de calcul sunt unul dintre cele mai folosite vectoare de atac în campaniile de phishing și business email compromise, tocmai pentru că par documente obișnuite. O tehnică ce elimină complet avertismentul de macro înlătură unul dintre puținele semnale vizuale pe care utilizatorii sunt instruiți să le observe — ceea ce face acest tip de vulnerabilitate atractiv chiar și ca simplu PoC. E de așteptat ca cercetări similare și, ulterior, încercări reale de exploatare să apară odată ce detaliile tehnice devin cunoscute pe scară largă.
Ce trebuie să faceți
- Actualizați LibreOffice la 26.2.5 / 26.8.0 sau o versiune mai nouă, imediat.
- Utilizatorii Apache OpenOffice: până la lansarea versiunii 4.1.17, dezactivați suportul Java din setările aplicației (Tools → Options → Advanced) pentru a bloca acest vector de atac.
- Tratați foile de calcul primite de la expeditori necunoscuți sau neverificați la fel ca pe un executabil nesemnat — nu le deschideți într-o suită office cu Java activat.
- Dacă gestionați echipamente la scară organizațională, luați în calcul dezactivarea suportului Java pentru instalările OpenOffice până la apariția patch-ului și prioritizați actualizarea LibreOffice în următorul ciclu de patch-uri.
