Tendvane

← Todos os artigos

Security6 de outubro de 2026

Uma folha de cálculo que executa código ao ser aberta, sem qualquer aviso sobre macros

Quem usa o LibreOffice há algum tempo aprendeu um reflexo: se um documento pede para activar as macros, diz-se que não. Aqui esse reflexo não serve de nada. Uma folha de cálculo montada da forma certa executa código no seu computador assim que faz duplo clique, e nunca lhe perguntam se confia em alguma coisa.

O truque junta três funcionalidades que, isoladas, são perfeitamente razoáveis. O Calc deixa um intervalo de células ir buscar dados a uma base de dados externa. Um documento pode indicar que controlador de base de dados deve ser usado. E, se o Java estiver ligado, esse controlador pode ser descarregado de um endereço web escolhido pelo próprio documento. Abre o ficheiro e o código Java do atacante corre. A falha tem o identificador CVE-2026-63277, afecta todo o LibreOffice anterior ao 26.2.5 e ao 26.8.0, e foi encontrada por Rick de Jager, da equipa de segurança V12, com Thomas Rinsma e Edoardo Geraci, da Codean Labs. Caolan McNamara, da Collabora, escreveu a correcção, que impede o caminho do controlador de apontar para fora do seu próprio disco.

O Apache OpenOffice tem o mesmo problema sob a CVE-2026-59265, no 4.1.16 e em tudo o que veio antes, e ainda não existe uma versão final para instalar. A 4.1.17 continua em fase de candidata a lançamento. Entretanto, o conselho do próprio projecto é abrir Ferramentas, Opções, OpenOffice, Java e desmarcar "Utilizar um ambiente de execução Java". Já foi publicada uma prova de conceito funcional, por isso isto não vai ficar teórico por muito tempo.

Se usa o LibreOffice, actualize-o e não espere pelo lembrete do actualizador interno. A verificação de actualizações de aplicações do Tendvane assenta no winget, que inclui o LibreOffice, por isso a versão mais recente está a um clique, no mesmo ecrã que o resto do seu software.

Fontes

Transferir o Tendvane