Tendvane

← Wszystkie artykuly

Security6 października 2026

Arkusz, który uruchamia kod przy otwarciu, bez żadnego ostrzeżenia o makrach

Każdy, kto używa LibreOffice od dłuższego czasu, wyrobił sobie jeden odruch: jeśli dokument prosi o włączenie makr, odmawiamy. Tutaj ten odruch nic nie daje. Odpowiednio zbudowany arkusz uruchamia kod na komputerze w chwili podwójnego kliknięcia, a nikt o nic nie pyta.

Sztuczka łączy trzy funkcje, z których każda z osobna jest całkiem rozsądna. Calc pozwala zakresowi komórek pobierać dane z zewnętrznej bazy. Dokument może wskazać, jakiego sterownika bazy użyć. A jeśli Java jest włączona, ten sterownik może zostać pobrany z adresu internetowego wybranego przez dokument. Otwieracie plik i kod Javy napastnika rusza. Luka ma oznaczenie CVE-2026-63277, dotyczy każdego LibreOffice starszego niż 26.2.5 i 26.8.0, a znaleźli ją Rick de Jager z zespołu bezpieczeństwa V12 oraz Thomas Rinsma i Edoardo Geraci z Codean Labs. Poprawkę napisał Caolan McNamara z Collabory, a sprowadza się ona do tego, że ścieżka sterownika nie może wskazywać nic poza waszym własnym dyskiem.

Apache OpenOffice ma ten sam problem pod numerem CVE-2026-59265, w wersji 4.1.16 i wszystkich wcześniejszych, i nie ma jeszcze gotowego wydania do instalacji. Wersja 4.1.17 jest dopiero kandydatem do wydania. Tymczasem rada samego projektu brzmi: otworzyć Narzędzia, Opcje, OpenOffice, Java i odznaczyć "Użyj środowiska uruchomieniowego Java". Działający dowód koncepcji już opublikowano, więc teoria szybko się skończy.

Jeśli używacie LibreOffice, zaktualizujcie go i nie czekajcie na przypomnienie wbudowanego aktualizatora. Sprawdzanie aktualizacji aplikacji w Tendvane korzysta z winget, a tam LibreOffice jest, więc nowsza wersja jest o jedno kliknięcie, z tego samego ekranu co reszta waszego oprogramowania.

Zrodla

Pobierz Tendvane