Новости · Безопасность файлов

LibreOffice закрыл три уязвимости: под ударом PPT-презентации и таблицы Calc

В свободном офисном пакете LibreOffice устранили сразу три уязвимости повреждения памяти. Все они срабатывают одинаково: жертве достаточно открыть присланный файл — презентацию PowerPoint или электронную таблицу, — чтобы заложенный в него «сломанный» фрагмент заставил программу работать не так, как задумано, вплоть до выполнения чужого кода. Разработчики уже выпустили исправление.

22 июля 2026 Редакция LoadFile Чтение 5 мин
Иконки электронной таблицы, презентации и текстового документа рядом с разбитым замком и щитом обновления — уязвимости LibreOffice

Коротко: во второй половине июля 2026 года в LibreOffice раскрыли три уязвимости памяти — CVE-2026-8356 (импорт презентаций PPT), CVE-2026-8357 (компиляция формул в Calc) и CVE-2026-8358 (импорт правок в таблицах). Каждая срабатывает при открытии специально подготовленного файла и грозит выполнением кода. Все три закрыты в LibreOffice 26.2.4 — обновитесь до этой версии или новее.

Содержание
  1. Что произошло?
  2. Три уязвимости и какие файлы их запускают
  3. Насколько это опасно
  4. Что делать пользователю
  5. Источники

Что произошло?

The Document Foundation — организация, которая развивает бесплатный офисный пакет LibreOffice, — раскрыла подробности трёх уязвимостей в подсистемах чтения файлов. Соответствующие записи получили идентификаторы CVE-2026-8356, CVE-2026-8357 и CVE-2026-8358 и были опубликованы в национальной базе уязвимостей NVD; во второй половине июля 2026 года обновления безопасности с их исправлением выпустили и поставщики Linux, включая Red Hat и AlmaLinux.

Все три проблемы относятся к одному классу — повреждение памяти при разборе файла. LibreOffice, как и любой офис, при открытии документа разбирает его внутреннюю структуру: раскладывает по местам текст, таблицы, изображения, диаграммы. Если данные в файле подделать особым образом, парсер можно заставить записать больше данных, чем помещается в выделенный буфер. Такое переполнение способно испортить соседние области памяти, а в худшем случае — передать управление коду, который спрятал в файле злоумышленник.

Три уязвимости и какие файлы их запускают

Уязвимости затрагивают три разные подсистемы и три разных сценария работы с файлами:

ИдентификаторГде ошибкаЧто за файл
CVE-2026-8356Импорт записи замены цвета в презентацииУстаревший бинарный формат .ppt (PowerPoint)
CVE-2026-8357Компиляция очень длинной формулыЭлектронная таблица Calc (.ods, .xlsx)
CVE-2026-8358Импорт отслеживаемых правокТаблица с исправлениями (tracked changes)

CVE-2026-8356 живёт в модуле, который читает старый бинарный формат PowerPoint (.ppt). При разборе записи о замене цветов программа заполняла две таблицы фиксированного размера, но не сбрасывала позицию записи между двумя проходами — из-за этого данные могли выйти за границы таблицы. Это переполнение буфера в стеке; по классификации The Document Foundation ему присвоен уровень CVSS 5.4 (средний), а для срабатывания требуется, чтобы пользователь сам открыл вредоносный файл.

CVE-2026-8357 — самая заметная из трёх. Ошибка возникает в Calc при компиляции очень длинной формулы с большим числом открывающих скобок и функций: массив, который отслеживает глубину вложенности, выделялся на один элемент меньше, чем нужно в предельном случае, и такая формула записывала один элемент за его границей. Это переполнение кучи, которое, по описанию, способно привести к выполнению произвольного кода. Именно поэтому Red Hat и AlmaLinux оценили обновление как «важное» (Important).

CVE-2026-8358 проявляется при импорте отслеживаемых правок в таблице: если документ повторно использует один и тот же идентификатор для двух разных типов изменения, импортёр принимает один объект правки за другой, более крупный, — и снова переполняет кучу. Все три бреши устранены в одном выпуске.

!
Общий знаменатель

Ни одна из уязвимостей не срабатывает «сама по себе». Атака начинается с того, что вы открываете присланный или скачанный файл. Опасен не сам LibreOffice, а привычка не глядя открывать вложения из писем, мессенджеров и незнакомых сайтов.

Насколько это опасно

Формально уязвимости требуют участия пользователя (открытия файла) и не эксплуатируются удалённо без действий жертвы. Но именно офисные вложения — один из самых массовых каналов доставки вредоносного кода: файл выглядит как обычная презентация или отчёт, открывается в доверенной программе, а внутри — эксплойт. Поэтому подобные бреши в парсерах документов закрывают в приоритетном порядке, даже когда о реальных атаках ещё не сообщалось.

Стоит отметить и хорошую сторону: LibreOffice развивается открыто, и такие ошибки находят и публично документируют — это не «тихие» правки. Похожие уязвимости в разборе файлов регулярно всплывают и в других программах: мы недавно разбирали, как переполнение в парсере PSP-файлов угрожало редактору GIMP. Логика везде одна — самое слабое место современного софта не «ядро», а код, который читает чужие данные.

Что делать пользователю

Рецепт короткий и одинаковый для всех трёх уязвимостей:

  1. Обновите LibreOffice. Все три бреши закрыты в версии 26.2.4 и новее. Проверьте свою версию через меню «Справка → О программе» и, если она старее, скачайте свежую сборку.
  2. Берите дистрибутив только с официального сайта The Document Foundation (libreoffice.org) или из штатного менеджера обновлений вашей системы. Сторонние «зеркала» и сборки с рекламой — отдельный риск.
  3. Не открывайте офисные вложения не глядя. Особую осторожность проявляйте к файлам старого формата .ppt и к таблицам из непроверенных источников.
  4. Сомневаетесь в файле — сначала проверьте его. Как это сделать перед открытием, мы подробно описали в разделе безопасность файлов.

Если вы пользуетесь LibreOffice как бесплатной заменой Microsoft Office, обновление ничего не изменит в привычной работе — все ваши файлы .docx, .xlsx и .pptx продолжат открываться как прежде. О том, чем именно удобен этот пакет и какие форматы он читает, мы писали в материале про бету LibreOffice 26.8, а разбор самих офисных форматов — в гайде чем открыть файл DOCX.

Источники

Читайте также