Tendvane

← Tutti gli articoli

Security6 ottobre 2026

Un foglio di calcolo che esegue codice all'apertura, senza alcun avviso sulle macro

Chi usa LibreOffice da un po' ha imparato un riflesso: se un documento chiede di abilitare le macro, si dice no. Qui quel riflesso non serve a niente. Un foglio di calcolo costruito nel modo giusto esegue codice sul vostro computer nel momento in cui fate doppio clic, e nessuno vi chiede mai di fidarvi di qualcosa.

Il trucco mette insieme tre funzioni che, prese una per una, sono del tutto ragionevoli. Calc permette a un intervallo di celle di prelevare dati da un database esterno. Un documento può indicare quale driver di database usare. E se Java è attivo, quel driver può essere scaricato da un indirizzo web scelto dal documento. Aprite il file e il codice Java dell'attaccante parte. La falla è identificata come CVE-2026-63277, riguarda ogni LibreOffice precedente alla 26.2.5 e alla 26.8.0, ed è stata trovata da Rick de Jager del team di sicurezza V12 insieme a Thomas Rinsma ed Edoardo Geraci di Codean Labs. Caolan McNamara di Collabora ha scritto la correzione, che impedisce al percorso del driver di puntare altrove rispetto al vostro disco.

Apache OpenOffice ha lo stesso problema con la sigla CVE-2026-59265, nella 4.1.16 e in tutto ciò che la precede, e non c'è ancora una versione finale da installare. La 4.1.17 è ferma allo stadio di release candidate. Nel frattempo il consiglio del progetto stesso è di aprire Strumenti, Opzioni, OpenOffice, Java e togliere la spunta da "Usa un ambiente runtime Java". È già stata pubblicata una dimostrazione funzionante, quindi la cosa non resterà teorica a lungo.

Se usate LibreOffice aggiornatelo, e non aspettate il promemoria dell'aggiornatore interno. Il controllo degli aggiornamenti delle app di Tendvane si appoggia a winget, che include LibreOffice: la versione nuova è a un clic, dalla stessa schermata del resto dei vostri programmi.

Fonti

Scarica Tendvane