Una hoja de cálculo que ejecuta código al abrirla, sin ningún aviso sobre macros
Quien lleva tiempo usando LibreOffice ha aprendido un reflejo: si un documento pide habilitar las macros, se dice que no. Ese reflejo aquí no sirve de nada. Una hoja de cálculo preparada como toca ejecuta código en su equipo en el instante en que hace doble clic, y nadie le pide que confíe en nada.
El truco encadena tres funciones que por separado son perfectamente razonables. Calc permite que un rango de celdas traiga datos de una base externa. Un documento puede indicar qué controlador de base de datos usar. Y si Java está activado, ese controlador puede descargarse de una dirección web que elige el propio documento. Usted abre el archivo y el código Java del atacante se ejecuta. El fallo se identifica como CVE-2026-63277, afecta a todo LibreOffice anterior a 26.2.5 y 26.8.0, y lo encontraron Rick de Jager, del equipo de seguridad V12, junto a Thomas Rinsma y Edoardo Geraci, de Codean Labs. Caolan McNamara, de Collabora, escribió la corrección, que impide que la ruta del controlador apunte a otro sitio que no sea su propio disco.
Apache OpenOffice arrastra el mismo problema bajo CVE-2026-59265, en la 4.1.16 y en todo lo anterior, y aún no hay una versión terminada que instalar. La 4.1.17 sigue siendo candidata a publicación. Mientras tanto, el consejo del propio proyecto es abrir Herramientas, Opciones, OpenOffice, Java y desmarcar "Usar un entorno de ejecución de Java". Ya se ha publicado una prueba de concepto que funciona, así que esto no va a seguir siendo teórico mucho tiempo.
Si usa LibreOffice, actualícelo, y no espere al aviso del actualizador integrado. La comprobación de actualizaciones de aplicaciones de Tendvane se apoya en winget, que incluye LibreOffice, de modo que la versión nueva está a un clic, en la misma pantalla que el resto de su software.