Een kwaadaardig spreadsheet kan code laten uitvoeren in LibreOffice en Apache OpenOffice zodra het bestand wordt geopend, zonder de waarschuwing die beide programma’s normaal tonen voordat een macro draait. Dat ontdekten onderzoekers Rick de Jager en het V12-team, samen met Thomas Rinsma en Edoardo Geraci van Codean Labs.
De aanval combineert drie op zichzelf legitieme functies. Spreadsheets kunnen “database ranges” bevatten die automatisch gegevens van een externe bron ophalen via een ODB-bestand. Zo’n ODB-bestand kan verwijzen naar een Java-databasedriver (JDBC) die op een server van de aanvaller staat. Zodra het slachtoffer het spreadsheet opent, vernieuwt de database range zichzelf, downloadt het programma de ODB van dat webadres en laadt het de bijbehorende JDBC-driver. Die driver kan willekeurige Java-code uitvoeren, zonder dat het slachtoffer ooit wordt gevraagd het document te vertrouwen.
Het lek in LibreOffice is geregistreerd als CVE-2026-63277 en treft versies ouder dan 26.2.5 en 26.8.0. Apache OpenOffice is kwetsbaar als CVE-2026-59265, in alle versies tot en met 4.1.16. LibreOffice bracht de fix op 5 oktober uit. Apache OpenOffice heeft nog geen patch; een fix in versie 4.1.17 wordt getest.
Tot die update beschikbaar is, adviseren de onderzoekers Apache OpenOffice-gebruikers om Java uit te schakelen in de instellingen, of in ieder geval geen spreadsheets van onbekende afkomst te openen.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Update LibreOffice naar versie 26.2.5 of 26.8.0 of hoger om CVE-2026-63277 te verhelpen. Gebruikt u Apache OpenOffice, schakel dan Java uit in de instellingen totdat versie 4.1.17 verschijnt, en open tot die tijd geen spreadsheets van onbekende afkomst.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.