Новости · Безопасность файлов

LibreOffice Calc: открытие таблицы запускало чужой код — без единого предупреждения

В LibreOffice Calc нашли уязвимость CVE-2026-63277: механизм «диапазон базы данных» может незаметно подключиться к внешнему JDBC-драйверу по сети и выполнить Java-код прямо в момент открытия файла — причём без того предупреждения, которое программа обычно показывает перед запуском макроса. Разработчики The Document Foundation уже выпустили исправление.

8 октября 2026 Редакция LoadFile Чтение 6 мин
Разбитый замок, значок таблицы, чашка кофе и подсвеченный красным сервер — символ уязвимости LibreOffice Calc

Коротко: таблица Calc умеет связывать диапазон ячеек с внешней базой данных и подгружать для подключения файл-драйвер JDBC по указанному в документе URL. Уязвимость CVE-2026-63277 в том, что путь к драйверу можно задать сетевым адресом — и тогда открытие обычного файла .ods или .xlsx молча скачивает и исполняет сторонний Java-код, без диалога «включить макросы», который предупредил бы пользователя. Брешь устранена в LibreOffice 26.2.5 и 26.8.0 (вышли 5 октября 2026); обязательное условие атаки — включённая в программе поддержка Java.

Содержание
  1. Что за механизм и в чём ошибка
  2. Почему это опаснее обычного макроса
  3. А что с Apache OpenOffice
  4. Что делать пользователю
  5. Источники

Что за механизм и в чём ошибка

В Calc есть функция «диапазон базы данных» (database range) — она позволяет привязать прямоугольный блок ячеек к внешнему источнику данных, например к таблице в реляционной БД, и обновлять значения из неё прямо в документе. Чтобы подключиться к базе, Calc использует Java-механизм JDBC (Java Database Connectivity) и для этого ему нужен конкретный драйвер — небольшой файл-посредник, который знает, как говорить с той или иной СУБД.

Проблема CVE-2026-63277 в том, что документ может сам указать, откуда взять этот драйвер, — и этим местом может быть не локальный путь на диске, а произвольный URL в сети. Открывая файл, Calc подгружает по этому адресу JDBC-драйвер и запускает его как Java-код — то есть фактически исполняет чужую программу, прописанную внутри присланной таблицы. По итоговой фиксации в версиях-патчах путь к драйверу теперь обязан быть локальным file-URL, а не сетевым адресом.

Почему это опаснее обычного макроса

LibreOffice, как и большинство офисных пакетов, обучен настороженно относиться к автоматическому коду внутри документов: при попытке выполнить встроенный макрос программа обязательно спрашивает разрешение. Именно это предупреждение приучило многих пользователей по умолчанию отказывать подозрительным файлам.

CVE-2026-63277 обходит этот барьер в принципе — загрузка JDBC-драйвера относится не к макросам, а к штатной функции обновления данных, поэтому диалог о «потенциально опасном содержимом» не появляется вовсе. Жертве достаточно дважды кликнуть по файлу электронной таблицы — остальное происходит без её участия. Единственное условие для срабатывания — в настройках LibreOffice должна быть включена поддержка Java (по умолчанию она активна у многих дистрибутивов, где установлена подходящая среда выполнения).

!
Статус эксплуатации

На момент публикации уязвимость подтверждена только как проверка концепции (proof of concept): исследователи опубликовали рабочий пример атаки для Windows и Linux, но сообщений о реальных атаках в открытых источниках пока нет.

А что с Apache OpenOffice

У LibreOffice и более старого пакета Apache OpenOffice общие корни кода, поэтому похожий механизм диапазонов базы данных есть и там. Соответствующей проблеме присвоен отдельный идентификатор CVE-2026-59265 — и, в отличие от LibreOffice, Apache OpenOffice на момент выхода патчей The Document Foundation свою версию уязвимости ещё не закрыл: актуальный релиз 4.1.16 остаётся подвержен тому же классу атаки. Если вы или ваша организация всё ещё используете OpenOffice, временно отключите поддержку Java в настройках программы (Инструменты → Параметры → Расширенные возможности) — это нейтрализует вектор атаки до выхода официального исправления.

Что делать пользователю

Рецепт простой и касается прежде всего тех, кто открывает присланные кем-то таблицы:

  1. Обновите LibreOffice до версии 26.2.5 или 26.8.0 и новее. Проверить текущую версию можно в меню «Справка → О программе».
  2. Скачивайте установщик только с официального сайта libreoffice.org или через штатный менеджер пакетов вашей системы — сторонние сборки не гарантируют своевременных патчей безопасности.
  3. Если обновиться прямо сейчас нельзя — временно отключите поддержку Java в параметрах программы: без неё механизм подключения к JDBC-драйверу не сработает.
  4. Относитесь к присланным таблицам так же осторожно, как к документам с макросами — отсутствие привычного предупреждения не означает отсутствие риска.

На обычную работу с файлами обновление не влияет: документы .ods, .xlsx и .csv продолжат открываться и редактироваться как прежде, а связь с внешними базами данных останется доступна — изменился только способ, которым Calc ищет JDBC-драйвер. Если вы хотите подробнее разобраться, какие расширения файлов исторически считаются рискованными для автозапуска, у нас есть раздел карта опасных расширений, а базовые правила проверки вложений собраны в гайде безопасность файлов. О похожей истории с уязвимостями парсера документов в этом же пакете мы писали в заметке про три уязвимости памяти LibreOffice, а если таблица пришла в виде простого текстового файла с данными — смотрите разбор чем открыть файл CSV.

Источники

Читайте также