Новости
LibreOffice закрыл три уязвимости: под ударом PPT-презентации и таблицы Calc
Три уязвимости памяти в парсерах PPT и Calc: вредоносный файл мог выполнить код при открытии. Закрыты в версии 26.2.4.
В LibreOffice Calc нашли уязвимость CVE-2026-63277: механизм «диапазон базы данных» может незаметно подключиться к внешнему JDBC-драйверу по сети и выполнить Java-код прямо в момент открытия файла — причём без того предупреждения, которое программа обычно показывает перед запуском макроса. Разработчики The Document Foundation уже выпустили исправление.

Коротко: таблица Calc умеет связывать диапазон ячеек с внешней базой данных и подгружать для подключения файл-драйвер JDBC по указанному в документе URL. Уязвимость CVE-2026-63277 в том, что путь к драйверу можно задать сетевым адресом — и тогда открытие обычного файла .ods или .xlsx молча скачивает и исполняет сторонний Java-код, без диалога «включить макросы», который предупредил бы пользователя. Брешь устранена в LibreOffice 26.2.5 и 26.8.0 (вышли 5 октября 2026); обязательное условие атаки — включённая в программе поддержка Java.
В Calc есть функция «диапазон базы данных» (database range) — она позволяет привязать прямоугольный блок ячеек к внешнему источнику данных, например к таблице в реляционной БД, и обновлять значения из неё прямо в документе. Чтобы подключиться к базе, Calc использует Java-механизм JDBC (Java Database Connectivity) и для этого ему нужен конкретный драйвер — небольшой файл-посредник, который знает, как говорить с той или иной СУБД.
Проблема CVE-2026-63277 в том, что документ может сам указать, откуда взять этот драйвер, — и этим местом может быть не локальный путь на диске, а произвольный URL в сети. Открывая файл, Calc подгружает по этому адресу JDBC-драйвер и запускает его как Java-код — то есть фактически исполняет чужую программу, прописанную внутри присланной таблицы. По итоговой фиксации в версиях-патчах путь к драйверу теперь обязан быть локальным file-URL, а не сетевым адресом.
LibreOffice, как и большинство офисных пакетов, обучен настороженно относиться к автоматическому коду внутри документов: при попытке выполнить встроенный макрос программа обязательно спрашивает разрешение. Именно это предупреждение приучило многих пользователей по умолчанию отказывать подозрительным файлам.
CVE-2026-63277 обходит этот барьер в принципе — загрузка JDBC-драйвера относится не к макросам, а к штатной функции обновления данных, поэтому диалог о «потенциально опасном содержимом» не появляется вовсе. Жертве достаточно дважды кликнуть по файлу электронной таблицы — остальное происходит без её участия. Единственное условие для срабатывания — в настройках LibreOffice должна быть включена поддержка Java (по умолчанию она активна у многих дистрибутивов, где установлена подходящая среда выполнения).
На момент публикации уязвимость подтверждена только как проверка концепции (proof of concept): исследователи опубликовали рабочий пример атаки для Windows и Linux, но сообщений о реальных атаках в открытых источниках пока нет.
У LibreOffice и более старого пакета Apache OpenOffice общие корни кода, поэтому похожий механизм диапазонов базы данных есть и там. Соответствующей проблеме присвоен отдельный идентификатор CVE-2026-59265 — и, в отличие от LibreOffice, Apache OpenOffice на момент выхода патчей The Document Foundation свою версию уязвимости ещё не закрыл: актуальный релиз 4.1.16 остаётся подвержен тому же классу атаки. Если вы или ваша организация всё ещё используете OpenOffice, временно отключите поддержку Java в настройках программы (Инструменты → Параметры → Расширенные возможности) — это нейтрализует вектор атаки до выхода официального исправления.
Рецепт простой и касается прежде всего тех, кто открывает присланные кем-то таблицы:
На обычную работу с файлами обновление не влияет: документы .ods, .xlsx и .csv продолжат открываться и редактироваться как прежде, а связь с внешними базами данных останется доступна — изменился только способ, которым Calc ищет JDBC-драйвер. Если вы хотите подробнее разобраться, какие расширения файлов исторически считаются рискованными для автозапуска, у нас есть раздел карта опасных расширений, а базовые правила проверки вложений собраны в гайде безопасность файлов. О похожей истории с уязвимостями парсера документов в этом же пакете мы писали в заметке про три уязвимости памяти LibreOffice, а если таблица пришла в виде простого текстового файла с данными — смотрите разбор чем открыть файл CSV.