Nova falha de segurança afeta o LibreOffice e o OpenOffice ao mesmo…

… tempo! Apesar de compartilharem a mesma base de código, o LibreOffice teve uma evolução considerável ao longo dos anos, ao passo que o OpenOffice acabou sendo deixado de lado pela comunidade, afetando bastante o seu desenvolvimento. Por isto, era de se esperar que suas bases de código se tornassem distintas, tornando ambos os projetos suscetíveis a diferentes problemas. Mas não foi exatamente isto o que aconteceu, em uma pesquisa de segurança recente…

“A malicious spreadsheet can make LibreOffice and Apache OpenOffice run an attacker’s code as soon as the file is opened, security researchers have shown. There is no warning first, of the kind either program shows before it runs a macro. The attack works only when the program’s Java support is enabled. So far, it has only been shown as a proof of concept, and there are no reports of its use in real attacks.”

— by The Hacker News.

Pesquisadores demonstraram falhas nas suítes de escritório LibreOffice e Apache OpenOffice, que permitem a execução de códigos maliciosos de forma automática, logo após a abertura de uma planilha. O grande risco do problema reside no fato de que o processo ocorre sem exibir nenhum aviso prévio de segurança ao usuário, diferentemente do que costuma acontecer com o carregamento de macros tradicionais. A condição principal para que a brecha seja explorada é que o suporte à linguagem Java esteja habilitado no software afetado.

A falha resulta da combinação de recursos legítimos presentes no programa Calc, especificamente a funcionalidade de “faixa de dados” configurada para buscar informações externas de forma autônoma. Ao abrir o arquivo malicioso, a aplicação baixa automaticamente um banco de dados externo (ODB) a partir de um endereço web indicado. Esse arquivo ODB pode especificar um driver de banco de dados JDBC e apontar para um arquivo JAR remoto contendo o código malicioso, que é baixado e executado diretamente pelo programa.

As equipes de desenvolvimento responderam de maneiras distintas às vulnerabilidades descobertas, que foram catalogadas de forma independente. O LibreOffice disponibilizou correções em outubro de 2026 nas versões 26.2.5 e 26.8.0, identificando a falha sob o código CVE-2026-63277. Por outro lado, o Apache OpenOffice ainda não corrigiu a vulnerabilidade correspondente (CVE-2026-59265), afetando todas as versões até a 4.1.16, com a expectativa de que o patch definitivo seja lançado na futura versão 4.1.17.

Enquanto a correção oficial não é disponibilizada de forma ampla para todas as plataformas afetadas, medidas paliativas são recomendadas para mitigar os riscos de exploração. Especialistas orientam que os usuários do Apache OpenOffice desativem o suporte ao Java nas configurações do programa ou evitem estritamente a abertura de planilhas vindas de fontes desconhecidas ou não confiáveis. Até o momento, a exploração foi demonstrada apenas por meio de provas de conceito em sistemas Windows e Linux, sem registros confirmados de incidentes reais.

Ou então, que migrem de forma definitiva para o LibreOffice! Senão… &;-D

Leave a Comment