LibreOffice zakrpio izvršavanje Java koda iz Calc tabela

LibreOffice je 5. oktobra objavio ispravku za CVE-2026-63277, propust koji zlonamernoj Calc tabeli može omogućiti pokretanje Java koda odmah po otvaranju, bez upozorenja kakvo korisnici dobijaju za makroe. Pogođen je i Apache OpenOffice kroz CVE-2026-59265: sve verzije do zaključno sa aktuelnom 4.1.16 su ranjive, dok LibreOffice preporučuje prelazak na verziju 26.2.5 ili 26.8.0.
Napad je za sada prikazan samo kao dokaz koncepta i nema prijavljenih slučajeva stvarne zloupotrebe. Preduslov je da je u kancelarijskom programu omogućena Java podrška. Ipak, odsustvo upozorenja pre izvršavanja koda menja procenu rizika za organizacije koje razmenjuju tabele iz spoljašnjih izvora.
Kako se pokreće kod bez makro upozorenja
Tehnika povezuje funkcije koje pojedinačno imaju legitimnu namenu. Calc tabela može sadržati opseg baze podataka, odnosno skup ćelija koji preuzima podatke iz spoljnog izvora i automatski ih osvežava. Taj izvor može biti ODB datoteka čija je adresa navedena u tabeli.
Kada se dokument otvori, program osvežava opseg i preuzima ODB datoteku. Ona zatim može navesti JDBC drajver i lokaciju njegovog koda, bilo u JAR paketu, bilo na udaljenom serveru. Program preuzima JAR i pokreće drajver unutar svog procesa, pa se izvršava Java kod koji određuje napadač.
Istraživači su u demonstraciji koristili otvaranje aplikacije Kalkulator kao bezopasni pokazatelj izvršavanja, ali isti tok može pokrenuti proizvoljan Java kod. Testovi su izvedeni na Windowsu i Linuxu, što pokazuje da tehnika nije vezana za jedan operativni sistem. U praktičnom napadu, ODB datoteka i kod mogli bi biti postavljeni na server pod kontrolom napadača.
Stanje zakrpa i mere za organizacije
Propust u LibreOfficeu nezavisno su prijavili Rick de Jager iz tima V12 Security, kao i Thomas Rinsma i Edoardo Geraci iz Codean Labs. Apache OpenOffice pripisuje prijavu odgovarajućeg propusta kompaniji Codean Labs. Caolán McNamara iz Collabora Productivity pripremio je LibreOffice ispravku, a V12 Security je objavio dokaz koncepta za oba programa.
Za LibreOffice prioritet je nadogradnja na 26.2.5 ili 26.8.0, jer su starija izdanja pogođena. Apache OpenOffice očekuje ispravku u verziji 4.1.17, koja je još u testiranju. Do tada se rizik može smanjiti isključivanjem Jave u podešavanjima programa i izbegavanjem otvaranja tabela kojima se ne veruje.
Operativni zaključak
Timovi za IT i bezbednost treba da popišu korišćene verzije LibreOfficea i Apache OpenOfficea, provere gde je Java omogućena i uvedu ažuriranja ili privremena ograničenja. Kontrola porekla kancelarijskih dokumenata ostaje važna, jer makro upozorenje nije zaštita za svaki put kojim tabela može dovesti do izvršavanja koda.

