Уязвимости в LibreOffice и OpenOffice позволяют запустить код при открытии таблицы

Изображение: OpenAI
Вредоносная таблица может запустить код в LibreOffice и Apache OpenOffice сразу при открытии, если в программе включена поддержка Java. Как пишет The Hacker News, программы при этом не показывают предупреждения, которое выводят перед запуском макросов.
Разработчики LibreOffice исправили CVE-2026-63277 в обновлениях от 5 октября и рекомендуют перейти на версии 26.2.5 или 26.8.0. Более ранние версии уязвимы. В Apache OpenOffice уязвимость CVE-2026-59265 пока не закрыта: она затрагивает все версии вплоть до текущей 4.1.16 включительно. По заявлению проекта Apache OpenOffice, исправление ожидается в версии 4.1.17, которая ещё проходит тестирование.
Атака использует штатные функции Calc. В таблице можно задать диапазон ячеек, который сам подтягивает данные из внешнего файла базы данных ODB по адресу, записанному в таблице. При открытии таблицы программа загружает этот файл, а затем указанный в нём JDBC-драйвер из JAR-файла и запускает его код внутри себя. По объяснению исследователей, сочетание этих функций позволяет выполнить код, не спрашивая пользователя, доверяет ли он документу.
Команда специалистов по безопасности V12 опубликовала демонстрационный эксплойт для обеих программ. В тестах на Windows и Linux атака открывала калькулятор, но, по словам исследователей, тем же способом можно выполнить любой Java-код. В демонстрации файлы находились на том же компьютере; исследователи утверждают, что в реальной атаке их можно разместить на сервере злоумышленника. Сообщений об использовании уязвимостей в реальных атаках пока нет.
До выхода исправления пользователи Apache OpenOffice могут заблокировать атаку, отключив поддержку Java в настройках программы, либо не открывать таблицы из источников, которым не доверяют.



