O foaie de calcul care rulează cod la deschidere, fără niciun avertisment despre macrocomenzi
Oricine folosește LibreOffice de ceva vreme a deprins un reflex: dacă un document cere activarea macrocomenzilor, spui nu. Aici reflexul nu ajută cu nimic. O foaie de calcul construită cum trebuie rulează cod pe calculatorul dumneavoastră în clipa în care dați dublu clic, iar nimeni nu vă întreabă nimic.
Șmecheria leagă trei funcții care, luate separat, sunt perfect rezonabile. Calc permite unui interval de celule să aducă date dintr-o bază de date externă. Un document poate indica ce driver de bază de date să fie folosit. Iar dacă Java este pornit, acel driver poate fi descărcat de la o adresă web aleasă chiar de document. Deschideți fișierul și codul Java al atacatorului pornește. Defectul este urmărit sub CVE-2026-63277, afectează orice LibreOffice anterior versiunilor 26.2.5 și 26.8.0 și a fost găsit de Rick de Jager, din echipa de securitate V12, împreună cu Thomas Rinsma și Edoardo Geraci, de la Codean Labs. Caolan McNamara, de la Collabora, a scris corecția, care nu lasă calea driverului să arate nicăieri în afara propriului disc.
Apache OpenOffice are aceeași problemă sub CVE-2026-59265, în 4.1.16 și în tot ce a venit înainte, iar o versiune finită de instalat încă nu există. Versiunea 4.1.17 este abia candidat de lansare. Până atunci, sfatul proiectului însuși este să deschideți Instrumente, Opțiuni, OpenOffice, Java și să debifați "Utilizați un mediu de execuție Java". A fost publicată deja o demonstrație funcțională, așa că povestea nu va rămâne mult timp teoretică.
Dacă folosiți LibreOffice, actualizați-l și nu așteptați îndemnul actualizatorului încorporat. Verificarea actualizărilor de aplicații din Tendvane se bazează pe winget, care are LibreOffice în listă, deci versiunea nouă este la un clic distanță, din același ecran ca restul programelor.