LibreOffice és az Apache OpenOffice Calc sérülékenységek
A LibreOffice és az Apache OpenOffice Calc-ban olyan sérülékenységet találtak, amellyel egy manipulált dokumentum megnyitása Java-kód futtatásához vezethet, makróbiztonsági figyelmeztetés nélkül. A LibreOffice-ban a hiba CVE-2026-63277, az OpenOffice-ban CVE-2026-59265 azonosítót kapta. A támadás feltétele, hogy a Java/JDBC támogatás engedélyezve legyen, jelenleg csak PoC ismert, aktív kihasználásról nincs információ.
A támadás a Calc külső adatforrás-kezelésével él vissza. Egy rosszindulatú táblázat külső .odb adatbázisfájlra hivatkozhat, amely egy támadó által megadott JDBC drivert és távoli JAR-fájlt definiál. A dokumentum megnyitásakor a program letöltheti ezt a Java drivert, ami már támadói kód végrehajtását jelenti. A probléma éppen az, hogy több legitim funkció összekapcsolásával ez a folyamat nem váltotta ki azt a biztonsági jóváhagyást, amelyet például egy makró futtatása megkövetel.
A LibreOffice már javította a problémát, a biztonságos verziók 26.2.5/26.8.0 vagy újabbak, és a projekt minden felhasználónak frissítést javasol. Ugyanezek a kiadások további Calc-hibákat is korrigálnak, amelyek helyi fájlok olvasását vagy írását, SSRF-et, illetve környezeti változók és INI-adatok kiszivárogtatását tették lehetővé.
Az Apache OpenOffice 4.1.16 és korábbi verziói viszont még érintettek, a javítást a készülő 4.1.17-be ígérik. Addig az OpenOffice felhasználóknál a Java-integráció kikapcsolása csökkenti a CVE-2026-59265 kockázatát, és különösen kerülendő az ismeretlen forrásból érkező táblázatok megnyitása.