Groźna luka w LibreOffice i OpenOffice. Spreparowany dokument może uruchomić kod


Groźna luka w LibreOffice i OpenOffice. Spreparowany dokument może uruchomić kod

Pakiety biurowe LibreOffice i OpenOffice zawierają lukę w zabezpieczeniach wysokiego ryzyka, która umożliwia atakującym wstrzyknięcie złośliwego kodu za pomocą zmanipulowanych dokumentów. 

Projekt LibreOffice opublikował listę luk bezpieczeństwa załatanych w najnowszych wersjach oprogramowania. Najpoważniejsza luka dotyczy arkusza kalkulacyjnego Calc. Dokumenty Calc mogą łączyć zakres komórek z zewnętrznymi źródłami danych, a link jest osadzony w dokumencie.Problem związany jest z mechanizmem pozwalającym dokumentom Calc na korzystanie z zewnętrznych źródeł danych. Specjalnie spreparowany plik może zawierać odwołanie do zewnętrznego źródła oraz wskazywać sterownik bazodanowy Java, który ma zostać wykorzystany do jego obsługi. Problem otrzymał oznaczenie CVE-2026-63277 i dotyczy arkusza kalkulacyjnego Calc. Luka została oceniona na 8,5 w skali CVSS 4.0, czyli jako zagrożenie wysokiego poziomu.

W efekcie podczas otwierania dokumentu może dojść do uruchomienia kodu Java pobranego z zewnętrznego źródła. Atak nie wymaga więc instalowania przez użytkownika dodatkowego programu, a wystarczy jedynie spreparowany dokument.

LibreOffice wprowadziło poprawkę, która wymaga, aby ścieżka do klas Java miała postać adresu pliku. Ma to uniemożliwić wykorzystanie mechanizmu do uruchomienia kodu z niepożądanego źródła.

Problem dotyczy także OpenOffice

Ta sama luka dotyczy również pakietu Apache OpenOffice w wersji 4.1.16 i starszych, ale przypisano jej osobny numer CVE ( CVE-2026-59265), bez własnej oceny CVSS, ale sam Apache klasyfikuje ją jako „krytyczną ”. Twórcy Apache twierdzą, że tymczasowe wyłączenie integracji środowiska wykonawczego Java (JR) uniemożliwi ataki do czasu zainstalowania aktualizacji. LibreOffice nie oferuje jednak obejścia tego problemu.

LibreOffice ma więcej problemów do załatania

Pozostałe luki w zabezpieczeniach zostały zgłoszone wyłącznie przez LibreOffice; nie zostały one zaklasyfikowane jako zagrożenia wysokiego ryzyka, dlatego też uważa się je za zagrożenia średniego ryzyka: Dotyczą one między innymi możliwości zapisu dowolnych plików, odczytu lokalnych plików oraz ataków SSRF. Problemy związane są z mechanizmami obsługi danych w Calc, dostawcami SQL i CSV, funkcjami Firebird oraz obsługą multimediów i playlist HLS. Poszczególne podatności otrzymały oceny CVSS od 6,7 do 6,8. Nie są więc tak poważne jak luka umożliwiająca wykonanie zewnętrznego kodu.

Konieczne aktualizacje

LibreOffice informuje, że wersje 26.2.5 i 26.8.0 naprawiają luki. Wersja 26.2.5 jest dostępna do pobrania od 23 lipca tego roku, ale aktualna wersja w gałęzi rozwojowej to 26.2.6, wydana 24 września 2026 roku. Wersja 26.8.0 została wydana 26 sierpnia. Każdy, kto jeszcze nie zainstalował najnowszych wersji, powinien to zrobić teraz, aby zminimalizować ryzyko ataku.

Apache deklaruje, że poprawka błędu zostanie uwzględniona w OpenOffice 4.1.17. Wersja ta znajduje się obecnie w fazie Release Candidate; Fundacja Oprogramowania Apache zaleca aktualizację do niej, gdy tylko będzie dostępna. Ponieważ jednak OpenOffice jest obecnie utrzymywany jedynie w minimalnym zakresie, zaleca się przejście na LibreOffice, aby zapewnić sobie na przykład wczesny dostęp do aktualizacji zabezpieczeń. 

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Groźna luka w LibreOffice i OpenOffice. Spreparowany dokument może uruchomić kod
 0