Eine Tabelle, die beim Öffnen Code ausführt, ganz ohne Makrowarnung
Wer LibreOffice länger nutzt, hat einen Reflex gelernt: Fragt ein Dokument nach dem Aktivieren von Makros, sagt man nein. Gegen diese Sache hilft der Reflex nicht. Eine passend gebaute Tabelle führt Code auf Ihrem Rechner aus, sobald Sie doppelklicken, und Sie werden nie gefragt, ob Sie irgendetwas für vertrauenswürdig halten.
Der Trick verbindet drei Funktionen, die für sich genommen völlig vernünftig sind. Calc kann einen Zellbereich an eine externe Datenbank anbinden. Ein Dokument darf festlegen, welcher Datenbanktreiber dafür genutzt wird. Und wenn Java eingeschaltet ist, darf dieser Treiber von einer Webadresse geladen werden, die das Dokument bestimmt. Sie öffnen die Datei, und der Java-Code des Angreifers läuft. Die Lücke wird als CVE-2026-63277 geführt, betrifft jedes LibreOffice vor 26.2.5 und 26.8.0 und wurde von Rick de Jager vom V12-Sicherheitsteam sowie von Thomas Rinsma und Edoardo Geraci von Codean Labs gefunden. Caolan McNamara von Collabora schrieb die Korrektur, die den Treiberpfad auf die eigene Festplatte beschränkt.
Apache OpenOffice hat dasselbe Problem unter CVE-2026-59265, in 4.1.16 und allem davor, und es gibt noch keine fertige Version zum Installieren. 4.1.17 ist bisher nur ein Release Candidate. Der Rat des Projekts lautet bis dahin, unter Extras, Optionen, OpenOffice, Java den Haken bei "Eine Java-Laufzeitumgebung verwenden" zu entfernen. Ein funktionierender Machbarkeitsnachweis ist bereits veröffentlicht, lange theoretisch bleibt das also nicht.
Wenn Sie LibreOffice nutzen, aktualisieren Sie es und warten Sie nicht auf den Hinweis des eingebauten Updaters. Die App-Update-Prüfung von Tendvane arbeitet mit winget, und LibreOffice ist dort enthalten, die neuere Fassung liegt also einen Klick entfernt auf demselben Bildschirm wie Ihre übrige Software.