VMTech
Обсудить проект →

LibreOffice закрыл уязвимость запуска кода через таблицы Calc

LibreOffice закрыл уязвимость запуска кода через таблицы Calc

В LibreOffice и Apache OpenOffice выявлен способ запустить Java-код при открытии специально подготовленной таблицы Calc без предупреждения о макросах. LibreOffice устранил проблему под идентификатором CVE-2026-63277 в обновлениях от 5 октября 2026 года и рекомендует перейти на версии 26.2.5 или 26.8.0. В Apache OpenOffice аналогичная уязвимость CVE-2026-59265 затрагивает все выпуски вплоть до актуального 4.1.16.

Как таблица загружает код

Сценарий требует включённой поддержки Java. Вредоносный файл использует штатную возможность Calc — диапазон базы данных, который получает данные из внешнего источника и может автоматически обновляться при открытии документа.

В таблице указывается веб-адрес отдельного файла базы данных формата ODB. При открытии документа офисный пакет загружает этот ODB-файл. В нём, в свою очередь, может быть задан Java-драйвер базы данных JDBC и местоположение его кода: JAR-архив либо ресурс на удалённом сервере.

Затем приложение скачивает JAR и запускает драйвер внутри собственного процесса. По оценке исследователей, опасность возникает из сочетания штатных функций: пользователь не получает запроса на доверие к документу, хотя подобное предупреждение обычно появляется перед запуском макросов.

Статус исправлений и временная защита

Исследователи продемонстрировали метод на Windows и Linux. В доказательстве концепции драйвер открывал приложение «Калькулятор», однако эта цепочка позволяет выполнить иной Java-код, выбранный атакующим. В демонстрации файлы находились на одной машине, но в практическом сценарии ODB-файл и код могут размещаться на контролируемом атакующим сервере.

Об уязвимости LibreOffice независимо сообщили Рик де Ягер из команды V12, а также Томас Ринсма и Эдоардо Герачи из Codean Labs. Apache OpenOffice указывает Codean Labs как автора сообщения об аналогичной проблеме. Исправление для LibreOffice подготовил Каолан Макнамара из Collabora Productivity.

Что сделать организациям

Для LibreOffice основная мера — установить 26.2.5 или 26.8.0 либо более новые исправленные версии. Пользователям Apache OpenOffice следует дождаться 4.1.17, которая ещё тестируется; до её выхода проект рекомендует отключить Java в настройках программы или не открывать таблицы из недоверенных источников.

Бизнесу стоит инвентаризировать используемые офисные пакеты, проверить включён ли Java-компонент и отделить обработку внешних документов от рабочих систем. Особенно важно не считать отсутствие макросов признаком безопасности файла: в этом случае выполнение кода достигается через механизм подключения данных.

#cybersecurity#libreoffice#openoffice#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 06.10.2026
Instagram

LibreOffice закрыл уязвимость запуска кода через таблицы Calc

Открыть публикацию в Instagram ↗