Уязвимости LibreOffice и OpenOffice позволяют вредоносной электронной таблице запустить код атакующего сразу после открытия файла — без привычного предупреждения о макросах. Для российских компаний это повод проверить рабочие станции, где офисные пакеты используются как альтернатива коммерческим продуктам: риск возникает при включённой поддержке Java.
Проблема затрагивает LibreOffice под идентификатором CVE-2026-63277 и Apache OpenOffice под номером CVE-2026-59265, сообщает The Hacker News. LibreOffice уже выпустил исправление 5 октября: пользователям рекомендуют перейти на версии 26.2.5 или 26.8.0. У Apache OpenOffice исправления пока нет: уязвимы все версии вплоть до актуальной 4.1.16, а патч ожидается в тестируемой версии 4.1.17.
Исследователи показали не классический сценарий с макросом, который пользователь должен отдельно разрешить, а цепочку из штатных возможностей табличного редактора. В Calc можно создать диапазон данных, автоматически обновляемый из внешнего источника. Такой диапазон способен обратиться к файлу базы данных ODB по сетевому адресу. Внутри ODB указывается драйвер Java Database Connectivity (JDBC) и место, откуда следует загрузить его код — например, JAR-архив или удалённый сервер. После этого офисный пакет получает архив и запускает драйвер в собственном процессе.
Каждый элемент цепочки сам по себе легитимен: автоматическое обновление данных нужно для отчётности, ODB — обычный формат баз данных, JDBC-драйверы применяются для подключения к СУБД. Ошибка в том, что их комбинация приводит к исполнению Java-кода без запроса доверия к документу. В демонстрации код открывал приложение «Калькулятор», но это лишь безопасная иллюстрация: технически тот же механизм позволяет выполнить произвольный Java-код с правами пользователя, открывшего файл.
Атака не привязана к одной платформе. Авторы проверили её на Windows и Linux. В proof of concept вредоносные таблицы, файлы ODB и код находились на одной машине для удобства демонстрации; в реальной рассылке атакующему достаточно разместить ODB и JAR на контролируемом сервере. Сценарий хорошо ложится в знакомую для ИБ-команд схему: письмо или ссылка с «отчётом», таблица от контрагента и один неосторожный запуск без заметного пользователю этапа согласия.
Для LibreOffice уязвимость независимо сообщили Рик де Ягер из команды V12 Security, а также Томас Ринсма и Эдоардо Герачи из Codean Labs. Apache OpenOffice указывает Codean Labs как исследователей аналогичной проблемы. Исправление LibreOffice подготовил Каолан Макнамара из Collabora Productivity. О публичной эксплуатации пока не сообщалось, и исследование остаётся доказательством концепции, но отсутствие известных атак не делает уязвимость менее удобной для фишинга.
ИТ-отделам стоит начать с инвентаризации версий: обновить LibreOffice до 26.2.5 или 26.8.0 и проверить, не остались ли более старые сборки в образах рабочих мест, на терминальных серверах и у подрядчиков. Пользователям Apache OpenOffice до выхода 4.1.17 следует отключить Java в настройках программы либо не открывать таблицы из непроверенных источников. Второй вариант звучит безупречно в регламенте, но хуже работает в бухгалтерии, закупках и проектных командах — поэтому отключение Java выглядит более надёжной временной мерой.
Эти уязвимости LibreOffice и OpenOffice напоминают неприятную вещь: защита от макросов закрывает только тот путь, который прямо называется макросом. Когда исполнение кода собирается из функций импорта данных, драйверов и автоматического обновления, пользовательское предупреждение может просто не появиться. Публичный proof of concept для обоих пакетов делает проблему достаточно проверяемой, чтобы не откладывать обновление и аудит настроек: исходный материал доступен у .