LibreOffice hat die Lücke, die dort unter CVE-2026-63277 geführt wird, mit Updates vom 5. Oktober geschlossen. Das Projekt empfiehlt den Wechsel auf Version 26.2.5 oder 26.8.0; alle älteren Versionen sind betroffen.
Bei Apache OpenOffice ist die entsprechende Schwachstelle mit der Kennung CVE-2026-59265 noch offen. Betroffen sind alle Versionen bis einschließlich der aktuellen Ausgabe 4.1.16. Ein Fix wird nach Angaben des Projekts in Version 4.1.17 erscheinen, die sich noch im Test befindet. Bis dahin lässt sich der Angriff verhindern, indem Nutzer Java in den Programmeinstellungen deaktivieren oder keine Tabellen aus nicht vertrauenswürdigen Quellen öffnen.
Der Angriff kombiniert mehrere Funktionen, die jede für sich wie vorgesehen arbeiten. Eine Calc-Tabelle kann einen sogenannten Datenbankbereich enthalten — einen Zellblock, der Daten aus einer externen Quelle bezieht und selbsttätig aktualisiert. Diese Quelle kann eine separate Datenbankdatei im ODB-Format sein, die über eine in der Tabelle hinterlegte Web-Adresse angegeben wird.
Beim Öffnen der Tabelle wird der Bereich aktualisiert, und das Programm lädt die ODB-Datei von dieser Adresse herunter. Die ODB-Datei kann einen Java-Datenbanktreiber (JDBC-Treiber) benennen und angeben, wo dessen Code liegt — etwa in einer JAR-Datei, einem Bündel Java-Code, auch auf einem entfernten Server. Das Programm lädt daraufhin das JAR herunter und startet den Treiber, also den Code des Angreifers, innerhalb des Programms selbst.
Das eigentliche Sicherheitsproblem liegt nach Darstellung der Forscher darin, dass diese jeweils regulären Funktionen zusammengenommen zur Codeausführung führen, ohne dass der Nutzer jemals gefragt wird, ob er dem Dokument vertraut — so wie es vor dem Ausführen eines Makros geschieht.
Im Proof of Concept öffnet der Treiber lediglich den Taschenrechner als harmloser Platzhalter; über denselben Weg lässt sich jedoch beliebiger Java-Code ausführen. Getestet wurde der Angriff unter Windows und Linux; nach Angaben der Forscher ist er nicht an ein bestimmtes Betriebssystem gebunden. In der Demonstration lagen die präparierten Dateien der Einfachheit halber auf demselben Rechner; bei einem echten Angriff würden Datenbankdatei und Code auf einem vom Angreifer kontrollierten Server liegen.
Die Schwachstelle in LibreOffice wurde unabhängig voneinander von Rick de Jager vom V12-Security-Team sowie von Thomas Rinsma und Edoardo Geraci von Codean Labs gemeldet. Apache nennt Codean Labs als Entdecker der entsprechenden Lücke in OpenOffice. Das V12-Team hat einen Proof of Concept für beide Programme veröffentlicht; den Fix für LibreOffice schrieb Caolán McNamara von Collabora Productivity.
Stellungnahmen der The Document Foundation, die LibreOffice entwickelt, und des Apache-OpenOffice-Projekts stehen aus.
