Uma planilha maliciosa pode fazer o LibreOffice e o Apache OpenOffice executarem código controlado por um invasor assim que o arquivo é aberto, demonstraram pesquisadores de segurança. Os programas não exibem nenhum aviso antes da execução, ao contrário do que fazem quando uma macro é iniciada.
O ataque só funciona quando o suporte a Java está ativado. Até agora, ele foi demonstrado apenas como prova de conceito, e não há relatos de uso em ataques reais.
O LibreOffice já corrigiu a falha, identificada como
CVE-2026-63277
, em atualizações lançadas em 5 de outubro. A recomendação é que os usuários migrem para a versão 26.2.5 ou 26.8.0. As versões anteriores são afetadas.
O Apache OpenOffice ainda não corrigiu a falha correspondente, identificada como
CVE-2026-59265
. Todas as versões até a atual, 4.1.16, são vulneráveis. O projeto informa que a correção deve chegar à versão 4.1.17, ainda em testes.
Até lá, usuários do Apache OpenOffice podem bloquear o ataque desativando Java nas configurações do programa ou evitando abrir planilhas que não sejam confiáveis.
O ataque combina recursos que, individualmente, funcionam como previsto. Uma planilha do Calc, no LibreOffice ou no Apache OpenOffice, pode conter um “intervalo de banco de dados”, um conjunto de células que busca dados de uma fonte externa e os atualiza automaticamente. Essa fonte pode ser um arquivo de banco de dados separado, chamado ODB, indicado por um endereço da web inserido na planilha.
Ao abrir a planilha, o intervalo é atualizado e o programa baixa o arquivo ODB do endereço indicado. O ODB pode especificar um driver de banco de dados Java, conhecido como driver JDBC, e indicar onde está o código desse driver. Ele pode estar em um arquivo JAR, que reúne código Java, ou em um servidor remoto. Em seguida, o programa baixa o arquivo JAR e carrega o driver, que executa o código do invasor dentro do próprio programa.
Cada um desses recursos funciona normalmente quando usado de forma isolada. Segundo os pesquisadores, o problema de segurança é que a combinação permite executar código sem solicitar que o usuário confirme se confia no documento, como o programa faz antes de executar uma macro.
Na prova de conceito, o driver apenas abre o aplicativo Calculadora, como demonstração inofensiva. No entanto, o mesmo método pode executar qualquer código Java escolhido pelo invasor. Os pesquisadores testaram o ataque no Windows e no Linux e afirmam que ele não depende de um sistema operacional específico.
Na demonstração, os arquivos maliciosos estavam no mesmo computador, por conveniência. Segundo os pesquisadores, em um ataque real, o arquivo de banco de dados e o código seriam hospedados em um servidor controlado pelo invasor.
A falha no LibreOffice foi comunicada de forma independente por Rick de Jager, da equipe de segurança V12, e por Thomas Rinsma e Edoardo Geraci, do Codean Labs. O Apache atribui ao Codean Labs a descoberta da falha correspondente no OpenOffice. A equipe V12 publicou uma prova de conceito para os dois programas, e Caolán McNamara, da Collabora Productivity, desenvolveu a correção para o LibreOffice.
A publicação entrou em contato com a The Document Foundation, responsável pelo desenvolvimento do LibreOffice, e com o projeto Apache OpenOffice para pedir comentários.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...