Уязвимости LibreOffice и OpenOffice позволяют вредоносным таблицам выполнять код без предупреждений о макросах

Libreoffice Apache Openoffice безопасность уязвимость эксплойт Java thehackernews.com

Злонамеренная электронная таблица позволяет выполнять код злоумышленника в LibreOffice и Apache OpenOffice без предупреждения. Атака работает при включенной поддержке Java. Устраните уязвимость или отключите Java.

Злонамеренный файл электронной таблицы может привести к выполнению кода злоумышленника в LibreOffice и Apache OpenOffice сразу после открытия файла, как показали исследователи безопасности. При этом программа не выдает предупреждения, подобного тому, которое отображается перед запуском макроса.
Атака работает только при включенной поддержке Java в программе. Пока что она была продемонстрирована только как концепция, и сообщений о ее использовании в реальных атаках не поступало.
LibreOffice уже устранил уязвимость, отслеживаемую как CVE-2026-63277, в обновлениях, выпущенных 5 октября. Рекомендуется перейти на версию 26.2.5 или 26.8.0. Уязвимы версии до указанных.
Apache OpenOffice не устранил соответствующую уязвимость, отслеживаемую как CVE-2026-59265. Уязвимы все версии до текущей включительно, 4.1.16, и проект сообщает, что исправление ожидается в версии 4.1.17, которая находится на стадии тестирования.
До тех пор пользователи Apache OpenOffice могут заблокировать атаку, отключив Java в настройках программы или не открывая электронные таблицы, которым они не доверяют.
Атака сочетает в себе функции, которые по отдельности работают как положено. Электронная таблица LibreOffice или Apache OpenOffice Calc может содержать «диапазон базы данных» — блок ячеек, который извлекает данные из внешнего источника и обновляет их самостоятельно. Таким внешним источником может быть отдельный файл базы данных, называемый ODB, имя которого указано веб-адресом в электронной таблице.
При открытии электронной таблицы диапазон обновляется, и программа загружает ODB по этому веб-адресу. ODB может указывать на драйвер базы данных Java, известный как JDBC-драйвер, и определять местоположение кода драйвера, которым может быть JAR-файл, пакет кода Java, или он может находиться на удаленном сервере. Затем программа загружает JAR и запускает драйвер, который является кодом злоумышленника, внутри самой программы.
Каждая из этих функций является нормальной. Проблема безопасности, по словам исследователей, заключается в том, что вместе они позволяют выполнить код, никогда не запрашивая у пользователя подтверждения доверия к документу, как это делает программа перед запуском макроса.
В концепции драйвер просто открывает приложение «Калькулятор», безобидный заменитель, но тот же механизм может выполнить любой Java-код по выбору злоумышленника. Исследователи протестировали атаку на Windows и Linux и утверждают, что она не привязана к какой-либо одной операционной системе.
В своей демонстрации вредоносные файлы для удобства находились на одной машине. Исследователи говорят, что в реальной атаке файл базы данных и код будут размещены на сервере, контролируемом злоумышленником.
Об уязвимости в LibreOffice независимо сообщили Рик де Ягер из команды безопасности V12, а также Томас Ринсма и Эдоардо Джерачи из Codean Labs. Apache благодарит Codean Labs за аналогичную уязвимость в OpenOffice. Команда V12 опубликовала концепцию для обеих программ, а Каолан Макнамара из Collabora Productivity написал исправление для LibreOffice.
The Hacker News связался с The Document Foundation, разработчиком LibreOffice, и проектом Apache OpenOffice для получения комментариев.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: